Umtausch des Root Zertifikat gegen ICG

Mit UMS 6.06 oder höher können Sie das root-Zertifikat gegen ein ICG-Zertifikat austauschen ohne dass Sie die angeschlossenen Geräte manuell neu registrieren müssen. Es wird jedoch eine kurze Unterbrechung geben, wenn die Geräte sich erneut verbinden, um auf das neue Zertifikat umzuschalten.


Umwelt

  • ICG 2.02 oder höher

  • UMS 6.06 oder höher

  • IGEL OS 11.04.240 oder höher ist auf den Geräten installiert, oder die Upload-Quelle ist auf den Geräten verfügbar und konfiguriert. Weitere Informationen finden Sie unter IGEL OS > IGEL OS > IGEL OS Reference Manual > System > Update > Firmware Update Settings for IGEL OS

Anwendungsfälle

  • Das Zertifikat root läuft bald ab.

  • Sie möchten die öffentliche CA ändern.

  • Neue Sicherheitsregeln müssen implementiert werden, oder die Algorithmen sind veraltet.

Anweisungen

Das Verfahren umfasst die folgenden Schritte:

  1. Auswahl des gewünschten Endes Zertifikat

  2. Aktualisierung der Geräte (falls erforderlich)

  3. Neustart der Geräte

  4. Updating the Keystore

Choosing the Desired End Certificate

  1. Gehen Sie in der UMS Konsole zu UMS Administration > UMS Netzwerk > IGEL Cloud-Gateway.


  1. Wählen Sie das ICG aus, für das Sie das root-Zertifikat austauschen möchten.

    image2020-11-13_11-43-53.png


  1. Klicken Sie auf image-20240611-124812.png , um den Dialog Schlüsselspeicher aktualisieren zu öffnen.


  1. Wählen Sie unter Zertifikat auswählen das Zertifikat aus, das Sie in Zukunft verwenden möchten, und klicken Sie auf Weiter.

    image2020-11-19_11-0-21.png


  1. Überprüfen Sie den Dialog Betroffene Geräte.

    image-20240611-124852.png


    Wählen Sie anhand der angezeigten Zahlen die entsprechende Methode aus:

Geräte ohne das neue notwendige Zertifikate ([Nummer])

Geräte ohne das gewünschte Merkmal ([Anzahl])

Wenn die 1. und 2. Spalte wahr sind, weiter mit...

≥ 1

≥ 1

Aktualisieren der Geräte

≥ 1

0

Neustart der Geräte


Updating the Devices

Die unter Geräte ohne die erforderliche Funktion aufgeführten Geräte sind nicht in der Lage, das ICG-Zertifikat auszutauschen und müssen auf IGEL OS 11.04.240 oder höher aktualisiert werden.

Um diese Geräte zu aktualisieren:

  1. Klicken Sie auf Geräte anzeigen.

    image2020-11-19_16-36-22.png


  1. Klicken Sie im Bestätigungsdialog auf Ja, um eine Ansicht zu erstellen, in der die zu aktualisierenden Geräte gesammelt werden.

    image2020-11-19_11-4-10.png


  1. Im Dialogfeld Neue Ansicht erstellen überprüfen Sie den vorausgefüllten Namen und die Beschreibung und klicken Sie auf Ok.

    image2020-11-24_7-51-7.png
    image2020-11-24_7-51-7.png


    Die Ansicht wird erstellt, und die UMS-Konsole wechselt zur neu erstellten Ansicht. Wir werden diese Ansicht einem geplanten Job zuweisen, der die Geräte zu einer bestimmten Zeit aktualisiert.

    image2020-11-25_9-4-56.png


  1. Gehen Sie zu Jobs, öffnen Sie das Kontextmenü und wählen Sie Neuer geplanter Job.

    image2020-11-19_12-3-16.png


  1. Im Fenster Neuer geplanter Auftrag ändern Sie die Einstellungen wie folgt und klicken Sie auf Weiter:

    • Name: Ein Name für den Job

    • Befehl: Wählen Sie "Aktualisieren".

    • Ausführungszeit: Wählen Sie die Zeit, zu der die Aktualisierung stattfinden soll.

    image2020-11-19_17-6-0.png


  1. Im nächsten Schritt belassen Sie die Einstellungen wie sie sind und klicken auf Weiter.

    image2020-11-19_12-30-15.png


  1. Weisen Sie die zuvor erstellte Ansicht dem Job zu und klicken Sie auf Finish.

    image2020-11-25_9-13-10.png


  1. Stellen Sie sicher, dass IGEL OS 11.04.240 oder höher verfügbar ist und die Upload-Quelle auf den Geräten verfügbar und konfiguriert ist; Details finden Sie unter IGEL OS > IGEL OS > IGEL OS Reference Manual > System > Update > Firmware Update Settings for IGEL OS
    Die Firmware wird zum angegebenen Zeitpunkt aktualisiert.


  1. Wenn die Geräte aktualisiert sind, fahren Sie mit Neustart der Geräte fort.

Restarting the Devices

Wenn die Geräte aktualisiert sind, verfügen sie über die erforderliche Funktion, um das neue ICG root Zertifikat zu erhalten. Sie erhalten das neue root-Zertifikat beim Neustart, für den wir einen geplanten Job erstellen werden.

  1. Wenn Sie nicht bereits eine Ansicht erstellt haben (siehe Geräte aktualisieren), klicken Sie auf Geräte anzeigen. Wenn die Ansicht bereits existiert, fahren Sie mit Schritt 4 fort.

    image2020-11-23_11-36-49.png


  1. Klicken Sie im Bestätigungsdialog auf Ja, um eine Ansicht zu erstellen, die die betroffenen Geräte sammelt.

    image2020-11-19_11-4-10.png


  1. Im Dialogfeld Neue Ansicht erstellen überprüfen Sie den vorausgefüllten Namen und die Beschreibung und klicken Sie auf Ok.

    image2020-11-19_11-9-32.png
    image2020-11-19_11-9-32.png


    Die Ansicht wird erstellt, und die UMS-Konsole wechselt zur neu erstellten Ansicht. Wir werden diese Ansicht einem geplanten Job zuweisen, der die in dieser Ansicht gesammelten Geräte zu einem bestimmten Zeitpunkt neu starten wird.

    image2020-11-19_11-37-13.png


  1. Gehen Sie zu Jobs, öffnen Sie das Kontextmenü und wählen Sie Neuer geplanter Job.

    image2020-11-19_12-3-16.png


  1. Im Fenster Neuer geplanter Auftrag ändern Sie die Einstellungen wie folgt und klicken Sie auf Weiter:

    • Name: Ein Name für den Job

    • Befehl: Wählen Sie "Neustart"

    • Ausführungszeit: Wählen Sie die Zeit, zu der der Neustart erfolgen soll.

      image2020-11-23_11-42-34.png


  1. Im nächsten Schritt belassen Sie die Einstellungen wie sie sind und klicken Sie auf Weiter.

    image2020-11-23_11-43-4.png


  1. Werden Sie die zuvor erstellte Ansicht dem Auftrag zuordnen und klicken Sie auf Finish.

    image2020-11-23_11-44-4.png


    Beim Neustart erhalten die Geräte alle ICG Zertifikate von der UMS; danach sind sie bereit, auf das neue Zertifikat umzustellen.

  2. Fahren Sie fort mit Updating the Keystore.

Updating the Keystore

  1. Um zu überprüfen, ob die Geräte bereit sind, gehen Sie zurück zu UMS Administration > UMS Netzwerk > IGEL Cloud-Gateway, klicken Sie auf image-20240611-125350.png , um den Dialog Schlüsselspeicher aktualisieren zu öffnen, wählen Sie das neue Zertifikat aus, klicken Sie auf Weiter und sehen Sie sich die angezeigten Zahlen an. Wenn die Ausgabe wie folgt aussieht, klicken Sie auf Weiter.

    image2020-11-23_12-28-14.png


    Wenn die folgende Warnmeldung erscheint, sollten Sie überprüfen, ob alle Geräte erfolgreich aktualisiert worden sind. Wenn Sie auf Ja klicken, um fortzufahren, sind die Geräte, die nicht über die erforderliche Funktion (Firmware) oder das Zertifikat verfügen, möglicherweise nicht mehr über ICG zu erreichen.

    image2020-11-26_11-17-55.png


  1. Geben Sie die SSH-Parameter ein:

    • SSH-Host: IP-Adresse oder Hostname, unter der das UMS das ICG erreichen kann

    • SSH-Port: SSH-Port (Standard: 22)

    • SSH-Benutzer: Der gleiche Benutzer, der für den Remote-Installer verwendet wurde


  1. Wählen Sie die Authentifizierungsmethode.

Wenn Sie Passwort als Authentifizierungsmethode verwenden, geben Sie das SSH-Passwort für den SSH-Benutzer ein, der auf dem ICG-Server existiert (normalerweise derselbe Benutzer, der ICG installiert hat).

image-20250109-185528.png

Wenn Sie SSH-Schlüssel als Authentifizierungsmethode verwenden, geben Sie den SSH-Schlüsselpfad und das Admin-Passwort (das sudo-Passwort) ein.

image-20250109-185519.png


  1. Klicken Sie auf Next und warten Sie auf die Aktualisierung des Schlüsselspeichers.

    image2020-11-23_12-30-20.png


  1. Wenn alles gut gegangen ist, erscheint eine Erfolgsmeldung. Klicken Sie auf Finish.

    image2020-11-23_12-30-33.png