Aktivieren der HTTPS-Unterstützung für Microsoft Connected Cache unter Linux

Dieser Artikel enthält schrittweise Anweisungen zum Aktivieren der HTTPS-Unterstützung auf Microsoft Connected Cache for Enterprise-Knoten, die auf einem Linux-Hostcomputer ausgeführt werden.

Der Einrichtungsprozess erfordert das Generieren einer Zertifikatsignieranforderung (Certificate Signing Request, CSR) auf dem Hostcomputer, das Signieren des CSR mithilfe der Unternehmens- oder öffentlichen PKI und das anschließende Importieren zurück auf den Hostcomputer.

Voraussetzungen

Stellen Sie vor dem Einrichten der HTTPS-Funktionalität sicher, dass die folgenden Anforderungen erfüllt sind:

  • Cache-Knoten befindet sich in der GA-Softwareversion

    1. Öffnen Sie das Azure-Portal, und navigieren Sie zur Ressource Connected Cache for Enterprise, die Ihre Cacheknoten enthält.
    2. Suchen Sie unter Cacheknotenverwaltung den Cacheknoten, auf dem Sie HTTPS aktivieren möchten.
    3. Stellen Sie sicher, dass sich der Knoten in der GA-Version befindet – sollte in der Spalte "Migriert " "Ja" oder "NV" angezeigt werden.
    4. Wenn nicht in der GA-Version ("Nein" in der Spalte Migriert ), wählen Sie den Cacheknoten aus, navigieren Sie zur Registerkarte Bereitstellung , und befolgen Sie die Anweisungen zum erneuten Bereitstellen von Connected Cache.
  • Zugriff auf eine Zertifizierungsstelle

    Sie benötigen Zugriff auf Ihre Unternehmens-PKI oder eine öffentliche Zertifizierungsstelle. Wenn Sie Unternehmens-PKI verwenden, überprüfen Sie die Anforderungen Ihrer Organization für die Übermittlung einer CSR an die Zertifizierungsstelle.

  • Verbindungsmethoden für Dokumentclient

    Notieren Sie sich die IP-Adresse oder den Hostnamen (FQDN), die bzw. den Ihre Clients zum Herstellen einer Verbindung mit Ihrem verbundenen Cacheserver verwenden. Dieser Wert wird während des Generierens eines CSR als SAN-Eingabe (Subject Alternative Name) verwendet.

  • Verfügbarkeit von Port 443 sicherstellen

    Um eine HTTPS-Verbindung mit Connected Cache herzustellen, muss Port 443 auf Ihrem Hostcomputer verfügbar sein. Führen Sie zur Überprüfung den folgenden Befehl aus:

    sudo ss -tulpn | grep :443
    

    Überprüfen Sie die Ausgabe:

    • No output — Port 443 wird nicht verwendet. Fahren Sie mit der HTTPS-Einrichtung fort.
    • Ausgabe enthält LISTEN (zum Beispiel: tcp LISTEN 0 128 0.0.0.0:443 0.0.0.0:* users:(("nginx",pid=1234,fd=6))) — Port 443 wird bereits von einem anderen Dienst verwendet. Identifizieren und beenden Sie den betreffenden Dienst, bevor der verbundene Cache Port 443 verwenden kann.

    Tipp

    Die ss Ausgabe zeigt den Prozessnamen und die PID in der letzten Spalte an. Im obigen nginx Beispiel verwendet (PID 1234) Port 443. Beenden Sie den betreffenden Dienst, oder konfigurieren Sie ihn neu, bevor Sie fortfahren. Führen Sie zum Beispiel "run sudo systemctl stop nginx " aus, um nginx zu beenden.

  • Überprüfen der Firewallkonfiguration

    Wenn Ihre Firewall oder Ihr Unternehmensproxy HTTPS-Datenverkehr zu Ihrem Connected Cache-Server abfängt (z. B. über die TLS-Überprüfung), schlägt die Zertifikatüberprüfung unabhängig von der Zertifikatkonfiguration immer fehl.

Weitere Informationen zu den Voraussetzungen finden Sie auf der Referenzseite zu HTTPS unter Linux.

Generieren einer Zertifikatsignaturanforderung (Certificate Signing Request, CSR)

Wichtig

Jeder Cacheknoten benötigt ein eigenes CSR/Zertifikat (kann nicht freigegeben werden):

  • Verwenden Sie eine einheitliche Benennung: mcc-node1.company.com, mcc-node2.company.com usw.
  • Dokumentieren Sie, welches Zertifikat zu welchem Knoten gehört
  • Platzhalterzertifikate funktionieren nicht. Das CSR/Zertifikat, das für die HTTPS-Verbindung zum verbundenen Cache verwendet wird, ist aus Sicherheitsgründen eindeutig an jeden Cacheknoten gebunden.
  1. Öffnen Sie ein Terminal, und navigieren Sie zu dem Ordner, der das extrahierte Bereitstellungspaket enthält.

  2. Fügen Sie dem CSR-Generierungsskript Ausführungsberechtigungen hinzu:

    sudo chmod +x ./generateCsr.sh
    
  3. Konfigurieren Sie die Parameter für generateCsr.sh die angegebenen Werte, und führen Sie das Skript mit den angegebenen Werten aus.

    Grundlegende Syntax

    sudo ./generateCsr.sh [Required Parameters] [Subject Parameters] [SAN Parameters]
    

    Erforderliche Parameter

    Parameter Typ Beschreibung
    -algo Zeichenfolge Zertifikatalgorithmus: RSA, EC, ED25519oder ED448
    -keySizeOrCurve Zeichenfolge Für RSA: Schlüsselgröße (2048, 3072, 4096). Für EC: Kurvenname (prime256v1, secp384r1)
    -csrName Zeichenfolge Name für die generierte CSR-Datei

    Parameter des Antragstellers

    Parameter Erforderlich Beschreibung Beispiel
    -subjectCommonName Ja Allgemeiner Name für das Zertifikat "localhost", "example.com"
    -subjectCountry Nein Ländercode aus zwei Buchstaben "US", "CA", "GB"
    -subjectState Nein Bundesland/Kanton "WA", "TX", "Ontario"
    -subjectOrg Nein Organisationsname "MyCompany", "ACME Corp"

    Warnung

    Die Konfiguration des alternativen Antragstellernamens (Subject Alternative Name, SAN) ist für die Zertifikatüberprüfung wichtig. Ihr Zertifikat muss genau damit übereinstimmen, wie Clients eine Verbindung mit Ihrem verbundenen Cache herstellen. Andernfalls umgehen die Clients den Cacheknoten.

    Wenn Ihre Clients beispielsweise eine Verbindung über die IP-Adresse 192.168.1.100 herstellen, Ihr Zertifikat jedoch nur die Zertifikatüberprüfung enthält -sanDns "server.local", schlägt die Zertifikatüberprüfung fehl.

    SAN-Parameter (mindestens einer erforderlich)

    Parameter Beschreibung Beispiel
    -sanDns DNS-Namen (Trennzeichen) "localhost,example.com,api.example.com"
    -sanIp IP-Adressen (Trennzeichen-getrennt) "127.0.0.1,192.168.1.100"
    -sanUri URIs (Kommagetrennt) "https://example.com,http://localhost"
    -sanEmail E-Mail-Adressen (durch Trennzeichen getrennt) "admin@example.com,user@domain.com"
    -sanRid Registrierte IDs (Trennzeichen getrennt)
    -sanDirName Verzeichnisnamen (Trennzeichengetrennt)
    -sanOtherName Andere Namen (Trennzeichen-getrennt)

    Weitere Details und szenariobasierte Beispiele zu CSR-Skriptparametern finden Sie auf der Referenzseite zu HTTPS unter Linux.

  4. Überprüfen Sie, ob der CSR-Generierungsprozess erfolgreich abgeschlossen wurde.

    Wenn Fehler auftreten, suchen Sie die mit dem Zeitstempel versehene GenerateCsr.log Datei in dem Ordner, der in der Skriptausgabe angegeben ist. Suchen Sie nach der Ausgabezeile, die mit "You can find logs here: ..."

    • Dateiformat: GenerateCsr_YYYYMMDD-HHMMSS.log
    • Beispiel: GenerateCsr_20251201_143022.log ist eine Datei, die am 1. Dezember 2025 um 14:30:22 Uhr erstellt wurde
  5. Suchen Sie die generierte CSR-Datei in Ihrem Zertifikatordner auf Ihrem Hostcomputer, und übertragen Sie sie bei Bedarf.

    Der Speicherort des Zertifikatordners wird in der Skriptausgabe angegeben, beginnend mit "CSR-Datei erstellt um: ...". Das Verzeichnis endet mit (...\Certificates\certs).

Unterzeichnen Sie die CSR

  1. Wählen Sie eine Zertifizierungsstelle (CA) aus, um die CSR zu signieren.

    Wichtig

    Die CA-Signatur muss mit einem Stammzertifikat im vertrauenswürdigen Stammspeicher des Clients übereinstimmen.

    • Enterprise-PKI: Die meisten Kunden verwenden die interne PKI-Infrastruktur ihrer Organization, um die CSR zu signieren. Erkundigen Sie sich bei Ihrem IT- oder Sicherheitsteam nach dem Prozess Ihrer Organization für die Übermittlung eines CSR an Ihre interne Zertifizierungsstelle.

    • Öffentliche Zertifizierungsstelle: Wenn Sie nicht über eine Unternehmens-PKI verfügen, können Sie eine öffentliche Zertifizierungsstelle verwenden. Die folgenden Ressourcen können Ihnen bei den ersten Schritten helfen:

  2. Senden Sie die CSR an die von Ihnen gewählte Zertifizierungsstelle und speichern Sie das signierte Zertifikat.

    Bei Ihrem signierten Zertifikat muss es sich um ein PEM-codiertes X.509-Zertifikat mit einer CRT-Erweiterung handeln (Base64-Text beginnt mit -----BEGIN-ZERTIFIKAT-----). DER-/Binärzertifikate müssen in PEM konvertiert werden -- siehe HTTPS unter Windows-Referenz zum Konvertieren in das .crt-Format.

    Hinweis

    Connected Cache unterstützt derzeit keine kennwortgeschützten Formate (.pfx, .p12, .p7b). Unterstützung für diese wird in Kürze als Teil unserer Zertifikatautomatisierungs-Roadmap hinzugefügt.

  3. Bestätigen Sie, dass das signierte Zertifikat das korrekte Format aufweist.

    PEM-Codierung bestätigen:

    grep "BEGIN CERTIFICATE" xxxx.crt
    

    Erwartete erfolgreiche Ausgabe:

    -----BEGIN CERTIFICATE-----
    
  4. Verschieben Sie Ihr signiertes Zertifikat in den Ordner "Zertifikate" auf Ihrem Linux-Hostcomputer.

    Dies ist derselbe Ordner, in dem Sie Ihre CSR nach der Generierung ursprünglich gefunden haben.

    Achtung

    Private Schlüssel nicht freigeben, für den verbundenen Cache ist nur das signierte Zertifikat erforderlich.

Signiertes TLS-Zertifikat importieren

  1. Öffnen Sie ein Terminal und navigieren Sie zum Speicherort des Connected Cache-Installationsprogramms.

  2. Fügen Sie dem Zertifikatimportskript Ausführungsberechtigungen hinzu:

    sudo chmod +x ./importCert.sh
    
  3. Konfigurieren Sie die Parameter für importCert.sh die angegebenen Werte, und führen Sie das Skript mit den angegebenen Werten aus.

    Grundlegende Syntax

    sudo ./importCert.sh [Required Parameters]
    

    Erforderliche Parameter

    Parameter Typ Beschreibung
    -certName Zeichenfolge Vollständiger Dateiname Ihres signierten TLS-Zertifikats (mit oder ohne die Erweiterung .crt)

    Beispiel

    sudo ./importCert.sh -certName "myTlsCert.crt"
    
  4. Überprüfen Sie, ob der Importvorgang erfolgreich abgeschlossen wurde.

    Wenn Fehler auftreten, suchen Sie die mit dem Zeitstempel versehene ImportCert.log Datei in dem Ordner, der in der Skriptausgabe angegeben ist. Suchen Sie nach der Ausgabezeile, die mit "You can find logs here: ..."

    • Dateiformat: ImportCert_YYYYMMDD-HHMMSS.log
    • Beispiel: ImportCert_20251201_143022.log ist eine Datei, die am 1. Dezember 2025 um 14:30:22 Uhr erstellt wurde
  5. Überprüfen Sie, ob das richtige Zertifikat importiert wurde, indem Sie das ShowCertDetails.sh Skript ausführen.

    Hinweis

    Das ShowCertDetails.sh Skript ist ab dem Linux-Bereitstellungspaket v1.10 verfügbar.

    Fügen Sie dem Skript Ausführungsberechtigungen hinzu:

    sudo chmod +x ./ShowCertDetails.sh
    

    Führen Sie das Skript aus:

    sudo ./ShowCertDetails.sh
    

    Dieses Skript zeigt den Zertifikatfingerabdruck und das Ablaufdatum für das TLS-Zertifikat an, das derzeit in den Cacheknoten importiert wird.

Anweisungen zum weiteren Überprüfen des Zertifikatimports finden Sie auf der Seite HTTPS unter Linux-Validierung.

HTTPS-Unterstützung deaktivieren

Wenn Sie Ihren verbundenen Cache auf reine HTTP-Kommunikation rückgängig machen müssen, führen Sie die folgenden Schritte aus. Dieser Prozess löscht nichts im Ordner "Zertifikate" – CSR-Dateien, Zertifikate oder Protokolle.

  1. Öffnen Sie auf dem Linux-Host ein Terminal, und navigieren Sie zu dem Ordner, der das extrahierte Bereitstellungspaket enthält.

  2. Fügen Sie dem TLS-Deaktivierungsskript Ausführungsberechtigungen hinzu:

    sudo chmod +x ./disableTls.sh
    
  3. Führen Sie das Deaktivierungsskript aus (keine Parameter erforderlich):

    sudo ./disableTls.sh
    
  4. Überprüfen Sie, ob der Deaktivierungsprozess erfolgreich abgeschlossen wurde.

  5. Nachdem HTTPS deaktiviert wurde, sollten HTTP-Anforderungen funktionieren, während HTTPS-Anforderungen fehlschlagen sollten. Anweisungen zum Testen finden Sie auf der Seite zur Validierung von HTTPS unter Linux.

Nächste Schritte