Дерево страниц

Сравнение версий

Ключ

  • Эта строка добавлена.
  • Эта строка удалена.
  • Изменено форматирование.

Оглавление


Информация

Исходная статья: Using 3rd part certificates for HTTP/LDAP




Информация
titleДанная статья применима к:
  • ОС ОН Орел
  • ОС СН Смоленск
  • Astra Linux



Информация
В статье описывается порядок действий по настройке использования сертификатов, выданных сторонними удостоверяющими центрами (УЦ), в частности, центрами Windows AD.

Сторонние сертификаты предствляются представляются двумя файлами, : закрытым ключем и сертификатом этого ключа, . Далее для примера этоиспользуются:

  • mysite.key - закрытый ключ;
  • mysite.crt - сертификат закрытого ключа.

Для проверки предоставленой пары файлов предоставленной пары  "закрытый ключ+сертификат" требуется сертификат удостоверяющего центра (УЦ), создавшего эту пару "закрытый ключ+сертификат". Для примера это будет файл  WinAd.cer (сертификат в кодировке Base-64), и этот сертификат должен быть установлен как доверенный сертификат УЦ.

Порядок действий:

Установка доверенного сертификата УЦ (разовая операция для каждого УЦ)

  1. Сертификат УЦ должен быть экспортирован в файл в формате кодировке Base-64. Для выполнения экспорта см. инструкции по эксплуатации используемого УЦ (например, для Windows AD: Exporting the Active Directory Certificate). Полученный файл должен быть скопирован на каждый сервер (сервер-реплику) FreeIPA;

  2. На каждом сервере FreeIPA зарегистрировать полученный сертификат УЦ.

    Примечание
    Если имеется несколько серверов-реплик, то регистрация должна быть выполнена на каждом из них.

    Регистрация должна выполняться суперпользователем, имеющим администраторский билет Kerberos администратора домена:

    Command
    sudo kinit admin
    sudo ipa-cacert-manage -p <пароль_администратора> -n <произвольный_псевдоним_сертификата> -t C,, install WinAd.cer
    sudo ipa-certupdate


Установка сертификатов (выполняется для каждой пары ключ-сертификат, подписанной ранее зарегистрированным УЦ)

  1. Установка сертификатов:

    Command
    sudo kinit admin
    sudo ipa-server-certinstall -w -d mysite.key mysite.crt



  2. После установки сертификатов следует перезапустить службы:

    Command
    sudo systemctl restart apache2
    sudo systemctl restart dirsrv@MY-REALM.service