Доступ к панели администрирования через SSL#
При настройке инфраструктуры и сервисов продукта Кибер Инфраструктура может потребоваться ввести конфиденциальную информацию, например: данные учетных записей пользователей и электронной почты, сервисов S3 и т. п. По умолчанию система использует предварительно созданный самозаверяющий сертификат, но вы можете загрузить вместо него сертификат, выданный доверенным центром сертификации.
Ограничения
Можно загрузить SSL-сертификат перед созданием кластера высокой доступности. Однако если позже вы создадите кластер высокого уровня доступности, панель администрирования переместится на выбранный виртуальный IP-адрес. В случае если SSL-сертификат был выдан для текущего IP-адреса панели администрирования, потребуется получить новый сертификат, выданный для виртуального IP-адреса. Если сертификат был выдан для доменного имени, убедитесь, что это доменное имя разрешается в виртуальный IP-адрес.
Если вы получили SSL-сертификат от промежуточного центра сертификации (ЦС), у вас должен быть сертификат конечного пользователя наряду с пакетом ЦС, содержащим корневой и промежуточные сертификаты. Чтобы можно было использовать эти сертификаты, сначала необходимо объединить их в цепочку. Цепочка сертификатов включает в себя сертификат конечного пользователя, сертификаты промежуточных ЦС и сертификат доверенного корневого ЦС. В данном случае SSL-сертификат может быть доверенным только в том случае, если каждый сертификат в цепочке надлежащим образом выпущен и действителен.
Например, если у вас имеется сертификат конечного пользователя, два сертификата промежуточных ЦС и сертификат корневого ЦС, создайте новый файл сертификата и добавьте в него все сертификаты в следующем порядке:
# End-user certificate issued by the intermediate CA 1 -----BEGIN CERTIFICATE----- MIICiDCCAg2gAwIBAgIQNfwmXNmET8k9Jj1X<...> -----END CERTIFICATE----- # Intermediate CA 1 certificate issued by the intermediate CA 2 -----BEGIN CERTIFICATE----- MIIEIDCCAwigAwIBAgIQNE7VVyDV7exJ9ON9<...> -----END CERTIFICATE----- # Intermediate CA 2 certificate issued by the root CA -----BEGIN CERTIFICATE----- MIIC8jCCAdqgAwIBAgICZngwDQYJKoZIhvcN<...> -----END CERTIFICATE----- # Root CA certificate -----BEGIN CERTIFICATE----- MIIDODCCAiCgAwIBAgIGIAYFFnACMA0GCSqG<...> -----END CERTIFICATE-----
Загрузка SSL-сертификата
На экране Настройки → Системные настройки → SSL-сертификат выберите Загрузить сертификат.
Загрузите SSL-сертификат, выданный для текущего IP-адреса панели администрирования.
Загрузите закрытый ключ. Эта опция отображается после загрузки действительного сертификата.
Нажмите Сохранить.
Загруженный сертификат будет добавлен в конфигурацию веб-сервера, на котором размещается панель администрирования, и вы сможете получить к нему доступ по протоколу HTTPS.
Также можно создать новый самозаверяющий сертификат вместо используемого по умолчанию. Однако он не будет доверенным, и вам потребуется вручную принять его в браузере.
Используйте следующую команду:
vinfra cluster settings ssl set (--self-signed | --cert-file <cert_file>) [--key-file <key_file>] [--password]
--self-signedСоздать новый самозаверяющий сертификат.
--cert-file <cert_file>Путь к файлу с новым сертификатом.
--key-file <key_file>Путь к файлу с закрытым ключом (используется только с параметром
--cert-file).--passwordПрочитать пароль сертификата из стандартного ввода (используется только с параметром
--cert-file).
Например, чтобы загрузить SSL-сертификат из файлов cert.pem и key.pem, выполните:
# vinfra cluster settings ssl set --cert-file cert.pem --key-file key.pem
Просмотреть сведения о загруженном сертификате можно в выводе команды vinfra cluster settings ssl show:
# vinfra cluster settings ssl show
+-------------+-------+
| Field | Value |
+-------------+-------+
| is_valid | True |
| self_signed | False |
| ssl | True |
+-------------+-------+