Изменение параметров протокола S3

Изменение параметров протокола S3#

После создания хранилища S3 можно изменить параметры протокола конечной точки S3.

Предварительные условия

Изменение параметров протокола S3

  1. Перейдите на экран Сервисы хранилища → S3 → Настройки → Протокол.

  2. Выберите протокол оконечной точки S3: HTTP, HTTPS или оба. Для производственного развертывания рекомендуется использовать только HTTPS.

    После выбора протокола HTTPS

    • Выберите вариант Сгенерировать сертификат, чтобы получить самоподписанный сертификат (не рекомендуется для производственного развертывания).

      Примечание

      • Для георепликации S3 требуется сертификат от доверенного центра. Она не работает с самоподписанными сертификатами.

      • Для доступа к данным в кластере S3 с помощью браузера добавьте самозаверяющий сертификат в исключения браузера.

    • Получите ключ и доверенный подстановочный SSL-сертификат (wildcard SSL certificate) для домена нижнего уровня конечной точки. Например, конечной точке s3.storage.example.com потребуется подстановочный сертификат для *.s3.storage.example.com с альтернативным именем субъекта s3.storage.example.com.

      Если вы получили SSL-сертификат от промежуточного центра сертификации (ЦС), у вас должен быть сертификат конечного пользователя наряду с пакетом ЦС, содержащим корневой и промежуточные сертификаты. Чтобы можно было использовать эти сертификаты, сначала необходимо объединить их в цепочку. Цепочка сертификатов включает в себя сертификат конечного пользователя, сертификаты промежуточных ЦС и сертификат доверенного корневого ЦС. В данном случае SSL-сертификат может быть доверенным только в том случае, если каждый сертификат в цепочке надлежащим образом выпущен и действителен.

      Например, если у вас имеется сертификат конечного пользователя, два сертификата промежуточных ЦС и сертификат корневого ЦС, создайте новый файл сертификата и добавьте в него все сертификаты в следующем порядке:

      # End-user certificate issued by the intermediate CA 1
      -----BEGIN CERTIFICATE-----
      MIICiDCCAg2gAwIBAgIQNfwmXNmET8k9Jj1X<...>
      -----END CERTIFICATE-----
      # Intermediate CA 1 certificate issued by the intermediate CA 2
      -----BEGIN CERTIFICATE-----
      MIIEIDCCAwigAwIBAgIQNE7VVyDV7exJ9ON9<...>
      -----END CERTIFICATE-----
      # Intermediate CA 2 certificate issued by the root CA
      -----BEGIN CERTIFICATE-----
      MIIC8jCCAdqgAwIBAgICZngwDQYJKoZIhvcN<...>
      -----END CERTIFICATE-----
      # Root CA certificate
      -----BEGIN CERTIFICATE-----
      MIIDODCCAiCgAwIBAgIGIAYFFnACMA0GCSqG<...>
      -----END CERTIFICATE-----
      

      Передайте подготовленный сертификат и, в зависимости от его типа, выполните одно из следующих действий:

      • укажите парольную фразу (файлы PKCS#12);

      • передайте ключ SSL.

    image1

  3. Нажмите Сохранить.

Используйте следующую команду:

vinfra service s3 cluster change [--self-signed | --no-ssl | --cert-file <cert_file>]
                                 [--insecure] [--key-file <key_file>] [--password]
--self-signed

Сгенерировать самоподписанный сертификат (используется по умолчанию)

--no-ssl

Использовать только протокол HTTP для доступа к данным кластера

--cert-file <cert_file>

Путь к файлу сертификата

--insecure

Разрешить незащищенные соединения наряду с защищенными (может использоваться только с параметрами --cert-file и --self-signed)

--key-file <key_file>

Путь к файлу закрытого ключа сертификата (может использоваться только с параметром --cert-file)

--password

Считать пароль сертификата из стандартного ввода (может использоваться только с параметром --cert-file)

Например, чтобы использовать самоподписанный сертификат для хранилища S3, выполните:

# vinfra service s3 cluster change --self-signed