aethercert
Citrix und VMware

Automatischer Austausch des Machine-SSL-Zertifikats für vCenter Server

vCenter wird mit einem VMCA-signierten Zertifikat ausgeliefert, dem Browser nicht vertrauen. Das vCenter-Paket ersetzt das Machine-SSL-Zertifikat durch eines Ihrer CA - und ersetzt es bei jeder Erneuerung erneut.

Die im Manifest dieses Pakets definierten Bereitstellungsschritte.

Auf einen Blick

Paket
vcenter-target 2.0.0
Kompatibilität
vCenter Server >=7.0 <9.0
Ausgeführt von
Jeder Windows- oder Linux-Agent mit Netzwerkzugriff darauf
Mechanismus
REST-API
Authentifizierung
Sitzungsanmeldung
Fähigkeiten
Zertifikat und Schlüssel importieren
Bereitstellungsschritte
replaceMachineCertificate
Rollback
Keiner
Schlüsselverwendung
Keine Anforderung

Was es leistet

Ein Agent in Ihrem Netzwerk meldet sich mit SSO-Zugangsdaten an vCenter an und ersetzt das Machine-SSL-Zertifikat über die REST-API der Zertifikatsverwaltung - mit Zertifikat, Kette und privatem Schlüssel.

vCenter übernimmt das neue Zertifikat selbst; wie beim manuellen Austausch starten dabei Dienste neu.

So läuft es ab

  1. 01

    replaceMachineCertificate

    Zertifikat, Kette und Schlüssel werden an /api/vcenter/certificate-management/vcenter/tls gesendet.

Was Sie konfigurieren

  • vCenter-FQDN und Port
  • SSO-Benutzer und -Passwort, etwa [email protected] (verschlüsselt gespeichert)
  • Ob das aktuelle VMCA-signierte Zertifikat für die API-Verbindung akzeptiert wird

Voraussetzungen

  • Ein Agent mit Netzwerkzugriff auf die vCenter-Server-Appliance
  • Ein SSO-Konto mit Berechtigung zur Zertifikatsverwaltung
  • Die ausstellende CA ist in vCenter vertrauenswürdig, damit die Kette akzeptiert wird

Einschränkungen

  • vCenter startet beim Übernehmen eines neuen Machine-SSL-Zertifikats Dienste neu.
  • ESXi-Host-Zertifikate verwaltet dieses Paket nicht.

Manuell erledigen

Die Dokumentation enthält eine Schritt-für-Schritt-Anleitung für den manuellen Austausch dieses Zertifikats - hilfreich für die Erstinstallation oder um genau zu sehen, was das Paket automatisiert.

Anleitung zum manuellen Austausch

Häufige Fragen

VMware vCenter Server

Kann ich Let's Encrypt für vCenter nutzen?

Ja, wenn vCenter einen öffentlich auflösbaren Namen mit DNS-01-Validierung hat. Viele Teams nutzen stattdessen eine interne CA über den CA Connector.

Ersetzt das Paket ESXi-Zertifikate?

Nein. Es ersetzt nur das Machine-SSL-Zertifikat von vCenter Server.

VMware vCenter Server automatisieren

Agent registrieren, Paket zuweisen - die nächste Erneuerung installiert sich selbst.

Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.