Подготовка окружения#

Подготовка элементов развертывания#

Для подготовки элементов развертывания необходимо выполнить подготовку и настройку окружения для каждого компонента, подробнее описано в разделах:

Настройка окружения#

Настройка окружения для каждого компонента описана подробнее в разделах:

Выпуск и подготовка сертификатов#

Рекомендации по использованию сертификатов:

  1. Создание сертификатов производится до начала установки и его компонентов.

  2. Сертификат должен быть подписан только УЦ, которому доверяют все участники интеграционного взаимодействия. Запрещается использовать самоподписанные сертификаты.

    Реализована возможность использовать сертификаты разных УЦ. Для этого в конфигурационном файле vars.yml необходимо добавить параметры, указав пути до сертификатов:

 ssl.vault.pem.trust.path: kv1/kvtrust # Путь до Key-Value секрета c доверенными сертификатами в формате PEM
 ssl.vault.pem.trust.aliases: ca1, ca2 # Список ключей в секрете, содержимое которых необходимо загрузить в хранилище доверенных сертификатов
  1. Запрещается использовать сертификаты, которые уже используются в других программных продуктах (нельзя использовать один и тот же сертификат для функционирования разных компонентов).

  2. Сертификат должен быть действительным на текущую дату. Необходима проверка срока действия сертификата. Сроки действия сертификатов определяются в соответствии с политикой компании.

  3. Сертификат не должен быть отозван соответствующим УЦ. Необходима проверка списков исключения сертификатов.

  4. Приватный/доверенный ключ не должен распространяться по каналам связи и должен иметь стойкий пароль.

  5. Должны быть подключены механизмы аутентификации, авторизации и валидации по сертификатам.

Команда для проверки валидности сертификата:

keytool -list -keystore ssl/cert.jks -v | grep -i -E 'Keystore type|certificate\[[0-9]\]|owner|valid from|alias name|issuer:|DNSName|Auth$|\*+[\*]'

Рекомендации к проверке подлинности сертификатов

Проверить подлинность сертификата можно следующим образом: keytool - v - list - keystore <FileName>.jks | awk '/Owner:|Issuer:|Valid from/'

Вывод содержит следующую информацию:

  • Owner: — CN должен соответствовать одному из доверенных центров сертификации;

  • Issuer: — УЦ Пользователя;

  • Valid from: — указывает срок действия данного сертификата.