Доступ к панели администрирования через SSL

Доступ к панели администрирования через SSL#

При настройке инфраструктуры и сервисов продукта Кибер Инфраструктура может потребоваться ввести конфиденциальную информацию, например: данные учетных записей пользователей и электронной почты, сервисов S3 и т. п. По умолчанию система использует предварительно созданный самозаверяющий сертификат, но вы можете загрузить вместо него сертификат, выданный доверенным центром сертификации.

Ограничения

  • Можно загрузить SSL-сертификат перед созданием кластера высокой доступности. Однако если позже вы создадите кластер высокого уровня доступности, панель администрирования переместится на выбранный виртуальный IP-адрес. В случае если SSL-сертификат был выдан для текущего IP-адреса панели администрирования, потребуется получить новый сертификат, выданный для виртуального IP-адреса. Если сертификат был выдан для доменного имени, убедитесь, что это доменное имя разрешается в виртуальный IP-адрес.

  • Если вы получили SSL-сертификат от промежуточного центра сертификации (ЦС), у вас должен быть сертификат конечного пользователя наряду с пакетом ЦС, содержащим корневой и промежуточные сертификаты. Чтобы можно было использовать эти сертификаты, сначала необходимо объединить их в цепочку. Цепочка сертификатов включает в себя сертификат конечного пользователя, сертификаты промежуточных ЦС и сертификат доверенного корневого ЦС. В данном случае SSL-сертификат может быть доверенным только в том случае, если каждый сертификат в цепочке надлежащим образом выпущен и действителен.

    Например, если у вас имеется сертификат конечного пользователя, два сертификата промежуточных ЦС и сертификат корневого ЦС, создайте новый файл сертификата и добавьте в него все сертификаты в следующем порядке:

    # End-user certificate issued by the intermediate CA 1
    -----BEGIN CERTIFICATE-----
    MIICiDCCAg2gAwIBAgIQNfwmXNmET8k9Jj1X<...>
    -----END CERTIFICATE-----
    # Intermediate CA 1 certificate issued by the intermediate CA 2
    -----BEGIN CERTIFICATE-----
    MIIEIDCCAwigAwIBAgIQNE7VVyDV7exJ9ON9<...>
    -----END CERTIFICATE-----
    # Intermediate CA 2 certificate issued by the root CA
    -----BEGIN CERTIFICATE-----
    MIIC8jCCAdqgAwIBAgICZngwDQYJKoZIhvcN<...>
    -----END CERTIFICATE-----
    # Root CA certificate
    -----BEGIN CERTIFICATE-----
    MIIDODCCAiCgAwIBAgIGIAYFFnACMA0GCSqG<...>
    -----END CERTIFICATE-----
    

Загрузка SSL-сертификата

  1. На экране Настройки → Системные настройки → SSL-сертификат выберите Загрузить сертификат.

  2. Загрузите SSL-сертификат, выданный для текущего IP-адреса панели администрирования.

  3. Загрузите закрытый ключ. Эта опция отображается после загрузки действительного сертификата.

  4. Нажмите Сохранить.

Загруженный сертификат будет добавлен в конфигурацию веб-сервера, на котором размещается панель администрирования, и вы сможете получить к нему доступ по протоколу HTTPS.

Также можно создать новый самозаверяющий сертификат вместо используемого по умолчанию. Однако он не будет доверенным, и вам потребуется вручную принять его в браузере.

Используйте следующую команду:

vinfra cluster settings ssl set (--self-signed | --cert-file <cert_file>) [--key-file <key_file>] [--password]
--self-signed

Создать новый самозаверяющий сертификат.

--cert-file <cert_file>

Путь к файлу с новым сертификатом.

--key-file <key_file>

Путь к файлу с закрытым ключом (используется только с параметром --cert-file).

--password

Прочитать пароль сертификата из стандартного ввода (используется только с параметром --cert-file).

Например, чтобы загрузить SSL-сертификат из файлов cert.pem и key.pem, выполните:

# vinfra cluster settings ssl set --cert-file cert.pem --key-file key.pem

Просмотреть сведения о загруженном сертификате можно в выводе команды vinfra cluster settings ssl show:

# vinfra cluster settings ssl show
+-------------+-------+
| Field       | Value |
+-------------+-------+
| is_valid    | True  |
| self_signed | False |
| ssl         | True  |
+-------------+-------+