Comment demander des certificats SSL auprès d’un serveur de certificats Windows pour Hyper-V

Hyper-V dispose d’outils intégrés permettant la réplication de machines virtuelles d’un hôte Hyper-V vers un autre. Cette fonctionnalité s’avère très utile pour le basculement en cas de panne. Souvent, la réplication Hyper-V est configurée sur des serveurs Hyper-V connectés à un domaine Active Directory et au sein d’un cluster. Cependant, il est possible de configurer la réplication Hyper-V lorsque les serveurs exécutant Hyper-V se trouvent dans un groupe de travail. Pour ce faire, vous avez besoin de certificats.

Cet article de blog explique comment créer des certificats pour configurer la réplication Hyper-V dans un groupe de travail par l’intermédiaire des outils intégrés à Windows Server 2016.

NAKIVO pour la réplication Hyper-V

NAKIVO pour la réplication Hyper-V

Assurez la continuité d'activité dans tous les scénarios de panne grâce à une réplication robuste des VMs Hyper-V. Überprüfen Sie les réplicas en quelques secondes et automatisez le basculement des VMs afin de réduire au minimum les temps d'arrêt.

Pourquoi utiliser des certificats pour Hyper-V

La réplication basée sur des certificats vous permet de répliquer des machines virtuelles sans avoir à ajouter d’hôtes Hyper-V à un domaine Windows ou à un cluster. Cette fonctionnalité est particulièrement utile pour les petites entreprises disposant de trois ou quatre serveurs et qui ne souhaitent pas réaliser un déploiement de cluster ni configurer un domaine à l’aide d’Active Directory.

La sécurité constitue une autre raison d’utiliser la réplication Hyper-V avec des certificats dans des groupes de travail. Si les serveurs Hyper-V impliqués dans le processus de réplication de machines virtuelles Hyper-V sont membres d’un domaine, ces serveurs Hyper-V peuvent être entièrement contrôlés si un utilisateur dispose des identifiants de connexion du compte administrateur Active Directory. Dans certains scénarios indésirables, tels que les attaques par ransomware, les attaquants peuvent, à l’aide des identifiants d’administrateur du domaine AD, détruire toutes les informations présentes sur les ressources auxquelles ils ont accès. C’est pourquoi il peut être plus sûr, dans certains cas, de laisser les serveurs Hyper-V utilisés pour la réplication de machines virtuelles Hyper-V dans un groupe de travail.

Hyper-V prend en charge deux types d’authentification : Kerberos et les certificats HTTPS. Kerberos est utilisé pour les ordinateurs appartenant à un domaine Active Directory, tandis que les certificats HTTPS sont utilisés dans les environnements hors domaine. Une demande de certificat SSL est effectuée lorsqu’une connexion sécurisée HTTPS est utilisée.

Présentation des principales étapes

Avant d’entamer une explication détaillée du déroulement des opérations, énumérons les principales étapes à suivre pour configurer la réplication Hyper-V dans un groupe de travail par l’intermédiaire de certificats.

  • Configurez les noms d’hôte sur les deux serveurs Hyper-V. Le rôle de serveur Hyper-V doit être activé.
  • Activez le trafic HTTPS et les connexions entrantes qui doivent être remplies dans le pare-feu Windows.
  • Créez et configurez les certificats sur le premier serveur. Exportez/importez les certificats.
  • Copiez les certificats sur le deuxième serveur
  • Configurez la réplication sur le deuxième serveur par l’intermédiaire des certificats.
  • Configurez la réplication sur le premier serveur. Les VMs ne doivent pas comporter de points de contrôle.

Dans cet article de blog, nous utilisons deux machines Windows Server 2016 sur lesquelles le rôle Hyper-V est installé.

Configuration des noms d’hôte sur les serveurs

Commençons par modifier les noms d’hôte. Configurez les noms DNS pour le serveur source (le serveur principal) et le serveur réplica (le deuxième serveur ou serveur de destination). Vous devez ajouter le suffixe DNS principal. L’utilisation de noms de domaine complets (FQDN) est obligatoire pour utiliser des certificats. Dans notre exemple, les noms des serveurs sont : Hyper-v-prim.test.net – le serveur principal (le premier serveur)

Hyper-v-repl.test.net – le serveur de réplica (le second serveur)

Afin de changer un nom d’hôte, ouvrez les paramètres du système (cliquez avec le bouton droit sur l’icône Poste de travail ou Ce PC) et, dans la section Nom de l’ordinateur, domaine, et paramètres du groupe de travail , cliquez sur Settings. Dans l’onglet Nom de l’ordinateur , cliquez sur Change. Ensuite, dans la fenêtre Modifications du nom de l’ordinateur/domaine , entrez un nom d’ordinateur, sélectionnez Workgroup (pas un Domaine), cliquez sur More, et entrez un suffixe DNS primaire de l’ordinateur. Comme mentionné ci-dessus, un nom complet avec un suffixe DNS est nécessaire pour que les hôtes Hyper-V puissent activer la réplication en utilisant des certificats. Un suffixe est test.net dans notre exemple. Si un nom d’hôte est hyper-v-prim , un nom de domaine complet est Hyper-v-prim.test.net pour notre serveur principal.

Configuring a hostname in a Workgroup before going to Windows certificate authority

Sur la capture d’écran ci-dessous, vous pouvez voir la configuration du nom de l’ordinateur pour le serveur principal.

Configuring a computer name and generate SSL certificate Windows

Une fois que vous avez configuré les noms d’hôtes sur les deux serveurs, vous pouvez commencer à créer des certificats sur les serveurs.

Création de certificats sur le serveur principal

Les certificats peuvent être créés par l’utilisation de multiples méthodes. L’interface de ligne de commande est généralement utilisée à cet effet. La première option est d’utiliser l’outil MakeCert pour créer des certificats auto-signés. Maintenant, l’outil MakeCert est obsolète, et nous allons utiliser une autre solution.

Utilisez le cmdlet New-SelfSignedCertificate comme alternative moderne à l’outil MakeCert pour créer des certificats auto-signés.

Sur l’hôte principal ( Hyper-v-prim.test.net ), exécutez les commandes suivantes dans PowerShell (en tant qu’administrateur) pour générer des certificats :

New-SelfSignedCertificate -DnsName "Hyper-v-prim.test.net" -CertStoreLocation "cert:LocalMachineMy" -TestRoot

New-SelfSignedCertificate -DnsName "Hyper-v-repl.test.net" -CertStoreLocation "cert:LocalMachineMy" -TestRoot

Create self-signed certificate Windows

Ensuite, vérifiez les certificats créés, et continuez à configurer le serveur. Trois certificats doivent être créés après l’exécution de ces commandes (deux certificats de serveur et un certificat racine).

Vérification des certificats créés dans MMC

Ouvrez MMC (Microsoft Management Console) sur le premier serveur. Pour ouvrir MMC, tapez mmc dans PowerShell).

Ajoutez un nouveau composant logiciel enfichable dans MMC pour gérer les certificats dans l’interface graphique de Windows (GUI).

Cliquez sur File > Add/Remove Snap-in…

Adding a snap-in in Microsoft Management Console

Dans le volet de gauche (Composants logiciels enfichables disponibles) de la fenêtre qui s’ouvre, sélectionnez Certificates, et cliquez sur Add.

Adding the Certificates snap-in in MMC

Dans la fenêtre pop-up, sélectionnez Computer account, et appuyez sur Next.

Windows certificate manager – adding a snap-in for a computer account

Laissez Local computer sélectionné (il est sélectionné par défaut), et appuyez sur Finish. Selecting a computer for Windows certificate manager

Certificats (Ordinateur Local) devraient être affichés dans le volet droit (module complémentaire sélectionné) de la fenêtre maintenant.

Dans la fenêtre Ajouter ou Enlever les modules complémentaires , cliquez sur OK (un module complémentaire est déjà sélectionné).

Adding the Certificates snap-in (finishing)

Vous pouvez sauvegarder le module complémentaire ajouté dans MMC.

Cliquez sur File > Save as.

Entrez un nom de fichier, par exemple, Certificats1.msc .

Allez à Certificates (Local Computer) / Personal / Certificates. Vous devriez voir deux certificats que nous avons créés dans PowerShell auparavant – Hyper-v-prim.test.net et Hyper-v-repl.test.net .

Create self-signed certificates and then check them in MMC

Double-cliquez sur un certificat pour voir les détails du certificat. Un certificat pour le second serveur ( Hyper-v-repl.test.net ) n’est pas de confiance maintenant.

Checking certificate parameters

Allez à Certificates (Local Computer) / Intermediate Certification Authorities / Certificates. Trouvez le certificat CertReq Test Root requis pour un bon fonctionnement. Double-cliquez sur ce certificat pour voir les détails. Le certificat racine CA n’est pas de confiance.

Windows certificate authority – checking the root certificate

Copiez le certificat CertReq Test Root de Intermediate Certification Authorities / Certificates vers Trusted Root Certification Authorities/Certificates pour rendre les certificats de confiance. Sélectionnez le certificat, appuyez sur Ctrl+C pour copier et Ctrl+V pour coller.

Copying a root certificate for SSL certificate request

Le certificat CertReq Test Root doit être situé dans Trusted Root Certification Authorities / Certificates (comme indiqué sur la capture d’écran ci-dessous).

The Test Root certificate is copied to Trusted Root Certification Authorities

Vérifiez à nouveau vos certificats situés dans Personal/Certificates. D’abord, nous vérifions le certificat pour un serveur de réplique ( Hyper-v-repl.test.net ). Le certificat est maintenant de confiance et a la date d’expiration du certificat que vous pouvez voir dans l’onglet Général . Maintenant, vous savez aussi comment vérifier la date d’expiration du certificat SSL dans Windows.

Certificates are valid (how to check SSL certificate expiration date in Windows)

Vérifiez d’autres paramètres pour le certificat dans l’onglet Détails (Utilisation étendue de la clé) et l’onglet Chemin de certification . Ce certificat est OK.

Checking other parameters of the certificates

Ensuite, vérifiez le certificat pour le serveur principal comme vous avez vérifié le certificat pour le serveur de réplique.

Checking parameters of certificates on the primary Hyper-V server

Nous avons configuré des certificats pour le serveur principal ( Hyper-v-prim.test.net ), et nous devons maintenant configurer le certificat sur le second serveur. Nous devons copier les certificats nécessaires vers le second serveur ( Hyper-v-repl.test.net ) où les répliques seront stockées. Pour ce faire, exportez les certificats.

Exportation d’un certificat depuis le premier serveur

Sur le premier serveur, sélectionnez le certificat nécessaire pour le second serveur ( Hyper-v-repl.test.net ) qui se trouve dans Personal/Certificates. Faites un clic droit sur le certificat et dans le menu contextuel cliquez sur All Tasks > Export.

Create self-signed certificates and export them on the first server

L’Assistant d’exportation de certificat s’ouvre.

1. Welcome. Il n’y a rien à configurer sur l’écran de bienvenue. Appuyez sur Next à chaque étape pour continuer.

2. Export Private Key. Sélectionnez Yes, export the private key.

3. Export File Format. Sélectionnez Personal Information Exchange – PKCS #12 (.PFX), et sélectionnez Include all certificates in the certification path if possible.

Exporting a certificate

4. Security. Entrez un mot de passe pour maintenir la sécurité et protéger la clé privée.

5. File to Export. Spécifiez le nom et l’emplacement du fichier que vous souhaitez exporter, par exemple, C:tempHyper-v-repl.pfx

Setting a password and a file name for the expired certificate

6. Completing the Certificate Export Wizard. Vérifiez la configuration et appuyez sur Finish.

Vous devriez voir le message : L’exportation a réussi . Cela signifie que tout est OK.

Exportation du certificat racine du premier serveur

Deux certificats ont été exportés. Maintenant, vous devriez exporter le certificat racine de la même manière. Les actions sont effectuées sur le premier serveur ( Hyper-v-prim.test.net ).

Sélectionnez le certificat CertReq Test Root situé dans Trusted Root Certification Authorities / Certificates.

Clic droit sur le certificat ; cliquez sur All Tasks > Export.

Exporting the CertReq test Root certificate

L’assistant d’exportation de certificat s’ouvre.

1. Welcome. Appuyez sur Next pour continuer.

2. Export File Format. Sélectionnez le format que vous souhaitez utiliser:

DER encoded binary X.509 (.CER)

3. File to Export. Entrez le nom du fichier et le chemin pour sauvegarder le fichier, par exemple, C:temptestRoot.cer

Selecting a certificate format to export and name for the exported file

4. Completing the Certificate Export Wizard. Vérifiez la configuration et terminez l’exportation.

Les certificats sont exportés vers les fichiers Hyper-v-repl.pfx et TestRoot.cer qui se trouvent maintenant dans C:temp sur le premier serveur.

Certificates are exported to files

Copie des certificats exportés sur le deuxième serveur

Copiez les deux fichiers de certificats exportés (Hyper-v-repl.pfx et TestRoot.cer) du premier serveur vers le deuxième serveur.

Nous copions les fichiers vers C:temp sur le deuxième serveur.

Nous pouvons utiliser le chemin réseau Hyper-v-replC$ ou 192.168.101.213C$ pour copier les certificats via le réseau (où 192.168.101.213 est l’adresse IP du serveur réplique dans notre cas). La configuration du pare-feu doit permettre les connexions pour le protocole SMB.

Importation des certificats sur le deuxième serveur

Une fois que vous avez copié les certificats sur le serveur réplique, vous devez importer ces certificats sur le serveur réplique.

Ouvrez MMC sur le serveur réplique (le deuxième serveur) tout comme vous l’avez fait sur le serveur principal.

Ajoutez un complément dans la fenêtre MMC.

Cliquez sur File > Add/Remove Snap In.

Sélectionnez Certificates, click Add.

Sélectionnez Computer account, et sélectionnez Local Computer.

Appuyez sur OK.

Comme raccourci pour ouvrir ce complément dans l’interface graphique Windows, vous pouvez utiliser la commande dans CMD Windows ou PowerShell :

certlm.msc

Cette commande ouvre le gestionnaire de certificats Windows (la console de gestion des certificats) pour configurer les certificats de la machine locale.

Allez à Certificates (Local Computer) / Personal.

Cliquez-droit sur l’espace vide et, dans le menu contextuel, cliquez sur All tasks > Import.

Importing certificates to a Hyper-V replica server

L’assistant d’importation de certificat s’ouvre.

1. Welcome. Sélectionnez Local machine.

2. File to Import. Parcourez le fichier Hyper-v-repl.pfx . Cliquez sur Browse, sélectionnez pour afficher tous les fichiers, et sélectionnez Hyper-v-repl.pfx

3. Private key protection. Entrez le mot de passe que vous avez défini lors de l’exportation du certificat.

Importing a certificate by using a Certificate Import Wizard

4. Certificate Store. Placez tous les certificats dans le magasin suivant :

Magasin de certificats : Personal

5. Completing the Certificate Import Wizard. Vérifiez la configuration, et appuyez sur Finish.

Selecting where to place imported certificates

Si tout est correct, vous devriez voir le message : L’importation a été réussie .

Maintenant le certificat Hyper-v-repl.test.net est situé dans Certificates (Local Computer) / Personal / Certificates sur le serveur de réplique (le second serveur). Dans notre cas, le certificat CertReq Test Root a également été importé à cet emplacement.

The certificates are imported on the replica server

Le certificat CertReq Test Root doit être situé dans Trusted Root Certification Authorities / Certificates. Copiez ce certificat à l’endroit nécessaire. Vous pouvez importer TestRoot.cer manuellement comme vous avez importé Hyper-v-repl.pfx

CertReq Test Root must be located in Trusted Root Certification Authorities

Vérification de révocation de certificat

Gardez à l’esprit que la vérification de révocation de certificat est obligatoire par défaut, et les certificats auto-signés ne supportent pas les vérifications de révocation sur Windows Server 2012. Pour cette raison, vous devez désactiver la vérification de révocation de certificat pour les certificats de test. Ajoutez des paramètres au Registre Windows sur les deux machines. Exécutez la commande suivante dans CMD ou PowerShell en tant qu’Administrateur.

reg add "HKLMSOFTWAREMicrosoftWindows NTCurrentVersionVirtualizationReplication" /v DisableCertRevocationCheck /d 1 /t REG_DWORD /f

Disabling certificate revocation checking for the test certificates

Vous devrez peut-être redémarrer la machine.

Résolution des noms d’hôte

Ajoutez des enregistrements dans le fichier hosts (C:Windowssystem32driversetchosts) sur les deux machines pour permettre la résolution des noms d’hôte en adresses IP lorsque vous travaillez en Workgroup (lorsque les machines ne sont pas membres d’un Domaine Active Directory). Dans notre cas, nous ajoutons ces lignes au fichier hôte sur les deux serveurs :

192.168.101.209 Hyper-v-prim.test.net

192.168.101.213 Hyper-v-repl.test.net

Editing the host files

Configuration des Paramètres de Réplication sur un Serveur de Réplique

Effectuez les actions suivantes sur le second serveur où les réplicas VM doivent être stockés.

Ouvrez le Gestionnaire Hyper-V.

Cliquez avec le bouton droit de la souris sur le serveur de réplique ( Hyper-v-repl.test.net dans notre cas), et, dans le menu contextuel, appuyez sur Hyper-V Settings.

Dans le volet de gauche de la fenêtre Paramètres Hyper-V , sélectionnez Replication Configuration.

Cochez ces cases dans Replication Configuration :

  • Enable this computer as a Replica server
  • Use certificate-based Authentication (HTTPS)

Cliquez sur Select Certificate.

Hyper-V replication configuration on the secondary server

La fenêtre contextuelle de Sécurité Windows affiche des informations sur votre certificat. Appuyez sur OK pour sélectionner ce certificat.

SSL certificate request on a Hyper-V replica server

Dans Configuration de la Réplication , sélectionnez l’option Allow replication from the specified servers, et cliquez sur Add.

Configurez les paramètres dans la fenêtre Ajouter une entrée d’Autorisation .

Spécifiez le serveur principal : Hyper-v-prim.test.net

Spécifiez l’emplacement par défaut pour stocker les fichiers de réplique : C:Hyper-VVirtual Hard Disks (c’est un exemple – utilisez votre emplacement personnalisé hors de C) : replication

Adding the authorization entry

Configuration du pare-feu Windows

Configurer le pare-feu pour autoriser le trafic entrant. Activer les connexions TCP entrantes sur le port 443 sur le serveur réplica (ou désactiver temporairement le pare-feu à des fins de test).

Enable-Netfirewallrule -displayname "Hyper-V Replica HTTPS Listener (TCP-In) "

netsh advfirewall firewall show rule name=all dir=in | find "Hyper-V "

Configuration de la réplication sur le premier serveur

Créer une machine virtuelle sur un serveur Hyper-V principal à répliquer. Assurez-vous que la machine virtuelle source n’a pas de snapshots avant d’activer la réplication. Activer la réplication sur la première machine, qui est le serveur principal ( Hyper-v-prim.test.net dans notre cas).

Clic droit sur une machine virtuelle et, dans le menu contextuel, sélectionnez Enable Replication.

Enabling replication on the primary server

L’assistant Activer la réplication s’ouvre.

Before you Begin. Cliquez sur Next pour continuer.

Specify Replica Server. Entrez le nom de votre serveur réplica. Dans notre cas, nous utilisons Hyper-v-repl.test.net comme serveur réplica.

Specifying a replica server

Specify Connection Parameters. Sélectionnez Use certificate-based authentication (HTTPS), et cliquez sur Select Certificate.

Specifying connection parameters to use certificate-based authentication

Une fois que vous cliquez sur Select Certificate, une fenêtre pop-up s’ouvre avec les détails concernant le certificat que vous avez configuré précédemment. Cliquez sur OK pour utiliser ce certificat.

SSL certificate request on a main Hyper-V server

Configurer les autres paramètres de réplication comme d’habitude pour compléter la configuration de réplication sur le serveur source.

Choose Replication VHDs. Sélectionner les disques virtuels VM qui doivent être répliqués. Vous pouvez sélectionner tous les disques virtuels VM ou seulement certains d’entre eux.

Selecting virtual disks to replicate

Configure Replication Frequency. Choisir la fréquence à laquelle les changements sont envoyés au serveur réplica, par exemple, 5 minutes.

Configuring Hyper-V replication frequency

Configure additional recovery points for this virtual machine. Nous choisissons de créer des points de récupération horaires supplémentaires dans notre exemple. Sélectionnez les options qui répondent le mieux à vos besoins. Les points de récupération sont le résultat d’une réplication incrémentielle (basée sur les snapshots).

Configuring additional recovery points

Choose Initial Replication Method. Sélectionnez Send initial copy over the network.

Choosing initial replication method

Cliquez sur Finish pour terminer la configuration de la réplication native de Hyper-V en utilisant des certificats dans un groupe de travail, et fermez l’assistant.

Alternatives à la réplication Hyper-V native

La fonctionnalité intégrée à Hyper-V pour effectuer la réplication est utile. Mais parfois, vous pouvez avoir besoin de fonctionnalités étendues pour effectuer la réplication Hyper-V et le basculement de machines virtuelles. Il existe une bonne alternative à la réplication Hyper-V native.

NAKIVO Backup & Replication est une solution universelle de protection des données qui peut sauvegarder des machines virtuelles Hyper-V et effectuer un basculement de VM. Le produit prend en charge la réplication Hyper-V dans les domaines Active Directory et les groupes de travail. Les fonctionnalités suivantes sont incluses :

  • Réplication cohérente avec les applications. Les données d’une réplique de machine virtuelle sont cohérentes lorsque vous répliquez une machine virtuelle en cours d’exécution, grâce à l’utilisation du service Microsoft Volume Shadow Copy (VSS) s’exécutant au sein des machines virtuelles.
  • La réplication incrémentielle utilisant la technologie de suivi des modifications Resilient Change Tracking (RCT) de Microsoft vous permet d’économiser de l’espace disque et du temps. Lors de la première exécution d’une tâche de réplication, toutes les données de la machine virtuelle source sont copiées ; par la suite, seules les données modifiées sont copiées, ce qui permet de créer les points de récupération appropriés pour la réplique de la machine virtuelle.
  • Paramètres de conservation flexibles et Politique de conservation des données GFS. Conservez un large éventail de points de restauration pendant différentes durées et optimisez l’espace de stockage utilisé dans un référentiel de sauvegarde.
  • L’accélération réseau augmente la vitesse de réplication grâce à la compression des données, ce qui vous fait gagner du temps.
  • Troncature de journaux pour Microsoft Exchange et SQL afin d’économiser de l’espace de stockage pour les machines virtuelles Hyper-V exécutant une base de données lors de leur réplication.
  • Le basculement automatisé des VMs vous permet de restaurer une VM en un temps record.
  • Reprise après sinistre vous permet de créer des scénarios complexes de reprise après sinistre comprenant plusieurs actions, notamment la réplication et le basculement de VMs Hyper-V.

Vous pouvez restaurer une VM à partir d’une sauvegarde de serveur physique vers une VM, ou restaurer une sauvegarde Hyper-V vers une VM VMware. N’attendez pas qu’un sinistre survienne : téléchargez NAKIVO Backup & Replication et protégez vos VMs Hyper-V dès aujourd’hui !

Essayez NAKIVO Backup & Replication

Essayez NAKIVO Backup & Replication

Profitez d'un essai gratuit pour découvrir toutes les fonctionnalités de protection des données de la solution. 15 jours gratuits. Aucune restriction en termes de fonctionnalités ou de capacité. Aucune carte bancaire requise.

Conclusion

La réplication Hyper-V est essentielle pour protéger les machines virtuelles Hyper-V et garantir la récupération rapide des données et des Workloads après une panne. Il peut parfois s’avérer nécessaire de configurer la réplication Hyper-V dans des environnements hors domaine, lorsque les serveurs Hyper-V ne font pas partie d’un domaine Active Directory et appartiennent à un groupe de travail.

Vous devez créer des certificats auto-signés pour répliquer des machines virtuelles Hyper-V dans un groupe de travail et configurer l’authentification des serveurs Hyper-V par ces certificats. La configuration s’applique aux noms d’hôte, au pare-feu et à la vérification de la révocation des certificats avant de configurer la réplication de machines virtuelles Hyper-V sur les hôtes Hyper-V.

Les gens qui ont consulté cet article ont également lu