启用 HTTPS 配置

启用 HTTPS 有助于将数据从你的端安全地传输到Server端。启用 HTTPS 后,加密数据将被安全地发送到通过 SSL 证书验证其真实性的Server,从而提高网络安全性。

注意:

从版本 126278 开始,在安装过程中,所有版本都会默认启用带有自签名证书的 SSL,以增强安全性。管理员用户可以在 Settings -> Security settings 中更新 SSL 证书。OpManager 升级到最新版本后,将通过 UI 推荐启用 SSL。点击此处了解更多 SSL 安全性推荐

为 OpManager 启用 HTTPS 配置

  1. 进入 Settings → Basic Settings → Security Settings。在 OpManager 中启用 HTTPS 配置:Settings 下的 Security settings
  2. 启用 “Secure Mode” 按钮。
    在 OpManager 中启用 HTTPS 配置:启用 Secure mode
  3. 按钮启用后,系统会提示你从以下三个选项中进行选择:

    • 生成 CSR
    • 自签名证书
    • 导入证书

    在 OpManager 中启用 HTTPS 配置:证书类型选择

  4. Generate CSR(生成 CSR):

    此选项可帮助你生成证书签名请求(CSR)。CSR(Certificate Signing Request,证书签名请求)是一段在申请 SSL 证书时提交给证书颁发机构(CA)的编码文本。它通常在将安装证书的Server上生成,并包含将写入证书中的信息,例如组织名称、公用名(域名)、所在城市/地区和国家/地区。CSR 还包含将被写入证书中的公钥。通常会在创建 CSR 的同时生成私钥,从而形成一对密钥。CSR 一般按照 PKCS #10 规范使用 ASN.1 进行编码。

  5. 证书颁发机构会使用 CSR 来创建你的 SSL 证书,但不需要你的私钥。你需要对私钥严格保密。使用特定 CSR 创建的证书只能和由该 CSR 生成的私钥配合使用。因此,如果私钥丢失,该证书将无法再使用。

    在 OpManager 中启用 HTTPS 配置:私钥对 CSR 的重要性

  6. 点击 “Generate CSR” 之后,你需要为要在 OpManager Server 上使用的证书填写一些信息。

    在 OpManager 中启用 HTTPS 配置:填写所有信息以生成 CSR

  7. 点击 Generate 按钮后,你的 CSR 和 Server密钥文件将作为一个 ZIP 文件下载。解压该文件,并使用 “OpManager.csr” 文件从任意 CA 获取签名证书。

    在 OpManager 中启用 HTTPS 配置:解压 zip 文件以使用服务器密钥文件

  8. 从 CA 获得签名后,你将得到一个证书文件,可通过下面介绍的 Import Certificate 选项将其导入 OpManager。
  9. Self-Signed Certificate(自签名证书):此选项允许你在 OpManager 中使用自生成、自签名的证书启用 SSL。该证书可以安全使用,安全性相同。但由于它并非由有效 CA(证书颁发机构)签名,浏览器可能会将其显示为不受信任。

    在 OpManager 中启用 HTTPS 配置:创建自签名证书选项

  10. 系统会提示你重启 OpManager 以使更改生效。

    在 OpManager 中启用 HTTPS 配置:重启 OpManager 服务以使更改生效

  11. Import Certificate(导入证书):
    如果你已经拥有有效的证书和密钥文件,或包含证书的 keystore 或 PFX 文件,请使用此选项。

    在 OpManager 中启用 HTTPS 配置:导入证书选项

  12. 选择证书文件。

    在 OpManager 中启用 HTTPS 配置:选择证书文件

  13. 选择相应的 “key” 文件。

    在 OpManager 中启用 HTTPS 配置:选择相应的密钥文件

  14. 验证并选择 Import

    在 OpManager 中启用 HTTPS 配置:验证并选择导入

  15. 如果证书无法通过受信任来源验证,系统会要求你提供中间证书和根证书文件。

    在 OpManager 中启用 HTTPS 配置:证书无法验证时提供中间证书和根证书文件

  16. 上传后,验证证书并点击 Import

    在 OpManager 中启用 HTTPS 配置:上传中间/根证书后执行导入

  17. 导入成功后,系统会提示你重启 OpManager。

    在 OpManager 中启用 HTTPS 配置:成功上传后重启 OpManager 服务

  18. 从 PFX 或 Keystore 导入:
    如果你使用 Keystore 或 PFX 文件,系统会提示你输入打开该文件的密码。

    在 OpManager 中启用 HTTPS 配置:输入打开文件的密码

  19. 点击 Fetch 后,将显示 keystore 中存在的密钥条目列表。选择要用于在 OpManager 中启用 SSL 的特定别名。

    在 OpManager 中启用 HTTPS 配置:从列表中选择合适的密钥条目以在 OpManager 中启用 SSL

  20. 系统会显示证书信息预览,验证后点击 Import 以使用该证书。

    在 OpManager 中启用 HTTPS 配置:验证并导入详情 

  21. 最后,系统会提示你重启 OpManager 以使更改生效。

    在 OpManager 中启用 HTTPS 配置:为使更改生效重启 OpManager 

  22. 最终,通过上述任一方式启用 SSL 后,你即可通过安全模式连接到 OpManager:

    在 OpManager 中启用 HTTPS 配置:启用 SSL 后的 OpManager 安全模式

重新生成自签名证书的步骤(自版本 128455 起)

  1. 导航到 Settings -> General Settings -> Security Settings -> SSL Configuration
  2. 点击 SSL Certificate Details 旁边的 edit 图标。
  3. 选择 Self-signed Certificate 选项并点击 Create。此操作将重新生成自签名证书,并将其用于 HTTPS 连接。
  4. 重启Server以应用更改。

注意:

  • 若要在配置了故障切换的 OpManager 实例中使用第三方证书启用 SSL,则证书中应将主机名作为 Common Name,并将备用主机名作为 Subject Alternative Name(SAN)。
  • 如果故障切换配置了共享文件夹,在 Primary Server 上应用 SSL 证书后,相关信息会自动更新到 Secondary Server。

SSL 安全性推荐:

  • 在评估期间,HTTP 和 HTTPS 端口都可以访问。如果使用 HTTP,安全性推荐弹窗将在用户登录时提示使用 HTTPS。

在 OpManager 中启用 HTTPS 配置:SSL 推荐

  • 在应用注册许可证之后,系统会提示用户重启一次。此重启用于在使用 HTTP 访问 Web 客户端时启用自动重定向到 HTTPS。

在 OpManager 中启用 HTTPS 配置:应用许可证后重启应用程序

  • 升级到版本 126278 或更高版本后,管理员用户在登录后将被推荐启用 SSL。此通知可以跳过两周,之后会再次显示推荐。

在 OpManager 中启用 HTTPS 配置:启用 SSL

  • 如果已安装 OpManager Enterprise Edition 或 Agent,将限制禁用 SSL 的选项。

在 OpManager 中启用 HTTPS 配置:OpManager SSL 选项启用

感谢您的反馈!

此内容对您有帮助吗?

很抱歉给您带来不便。请帮助我们改进此页面。

我们该如何改进此页面?
您是否需要有关此主题的协助?
点击“提交”,即表示您同意根据隐私政策处理个人数据。