Изменение параметров протокола S3#
После создания хранилища S3 можно изменить параметры протокола конечной точки S3.
Предварительные условия
Кластер S3 должен быть создан в соответствии с указаниями из раздела Создание кластера S3.
Изменение параметров протокола S3
Перейдите на экран Сервисы хранилища → S3 → Настройки → Протокол.
Выберите протокол оконечной точки S3: HTTP, HTTPS или оба. Для производственного развертывания рекомендуется использовать только HTTPS.
После выбора протокола HTTPS
Выберите вариант Сгенерировать сертификат, чтобы получить самоподписанный сертификат (не рекомендуется для производственного развертывания).
Примечание
Для георепликации S3 требуется сертификат от доверенного центра. Она не работает с самоподписанными сертификатами.
Для доступа к данным в кластере S3 с помощью браузера добавьте самозаверяющий сертификат в исключения браузера.
Получите ключ и доверенный подстановочный SSL-сертификат (wildcard SSL certificate) для домена нижнего уровня конечной точки. Например, конечной точке s3.storage.example.com потребуется подстановочный сертификат для *.s3.storage.example.com с альтернативным именем субъекта s3.storage.example.com.
Если вы получили SSL-сертификат от промежуточного центра сертификации (ЦС), у вас должен быть сертификат конечного пользователя наряду с пакетом ЦС, содержащим корневой и промежуточные сертификаты. Чтобы можно было использовать эти сертификаты, сначала необходимо объединить их в цепочку. Цепочка сертификатов включает в себя сертификат конечного пользователя, сертификаты промежуточных ЦС и сертификат доверенного корневого ЦС. В данном случае SSL-сертификат может быть доверенным только в том случае, если каждый сертификат в цепочке надлежащим образом выпущен и действителен.
Например, если у вас имеется сертификат конечного пользователя, два сертификата промежуточных ЦС и сертификат корневого ЦС, создайте новый файл сертификата и добавьте в него все сертификаты в следующем порядке:
# End-user certificate issued by the intermediate CA 1 -----BEGIN CERTIFICATE----- MIICiDCCAg2gAwIBAgIQNfwmXNmET8k9Jj1X<...> -----END CERTIFICATE----- # Intermediate CA 1 certificate issued by the intermediate CA 2 -----BEGIN CERTIFICATE----- MIIEIDCCAwigAwIBAgIQNE7VVyDV7exJ9ON9<...> -----END CERTIFICATE----- # Intermediate CA 2 certificate issued by the root CA -----BEGIN CERTIFICATE----- MIIC8jCCAdqgAwIBAgICZngwDQYJKoZIhvcN<...> -----END CERTIFICATE----- # Root CA certificate -----BEGIN CERTIFICATE----- MIIDODCCAiCgAwIBAgIGIAYFFnACMA0GCSqG<...> -----END CERTIFICATE-----
Передайте подготовленный сертификат и, в зависимости от его типа, выполните одно из следующих действий:
укажите парольную фразу (файлы PKCS#12);
передайте ключ SSL.

Нажмите Сохранить.
Используйте следующую команду:
vinfra service s3 cluster change [--self-signed | --no-ssl | --cert-file <cert_file>]
[--insecure] [--key-file <key_file>] [--password]
--self-signedСгенерировать самоподписанный сертификат (используется по умолчанию)
--no-sslИспользовать только протокол HTTP для доступа к данным кластера
--cert-file <cert_file>Путь к файлу сертификата
--insecureРазрешить незащищенные соединения наряду с защищенными (может использоваться только с параметрами
--cert-fileи--self-signed)--key-file <key_file>Путь к файлу закрытого ключа сертификата (может использоваться только с параметром
--cert-file)--passwordСчитать пароль сертификата из стандартного ввода (может использоваться только с параметром
--cert-file)
Например, чтобы использовать самоподписанный сертификат для хранилища S3, выполните:
# vinfra service s3 cluster change --self-signed