Подготовка окружения#
Подготовка элементов развертывания#
Для подготовки элементов развертывания необходимо выполнить подготовку и настройку окружения для каждого компонента, подробнее описано в разделах:
Настройка окружения#
Настройка окружения для каждого компонента описана подробнее в разделах:
Выпуск и подготовка сертификатов#
Рекомендации по использованию сертификатов:
Создание сертификатов производится до начала установки и его компонентов.
Сертификат должен быть подписан только УЦ, которому доверяют все участники интеграционного взаимодействия. Запрещается использовать самоподписанные сертификаты.
Реализована возможность использовать сертификаты разных УЦ. Для этого в конфигурационном файле vars.yml необходимо добавить параметры, указав пути до сертификатов:
ssl.vault.pem.trust.path: kv1/kvtrust # Путь до Key-Value секрета c доверенными сертификатами в формате PEM
ssl.vault.pem.trust.aliases: ca1, ca2 # Список ключей в секрете, содержимое которых необходимо загрузить в хранилище доверенных сертификатов
Запрещается использовать сертификаты, которые уже используются в других программных продуктах (нельзя использовать один и тот же сертификат для функционирования разных компонентов).
Сертификат должен быть действительным на текущую дату. Необходима проверка срока действия сертификата. Сроки действия сертификатов определяются в соответствии с политикой компании.
Сертификат не должен быть отозван соответствующим УЦ. Необходима проверка списков исключения сертификатов.
Приватный/доверенный ключ не должен распространяться по каналам связи и должен иметь стойкий пароль.
Должны быть подключены механизмы аутентификации, авторизации и валидации по сертификатам.
Команда для проверки валидности сертификата:
keytool -list -keystore ssl/cert.jks -v | grep -i -E 'Keystore type|certificate\[[0-9]\]|owner|valid from|alias name|issuer:|DNSName|Auth$|\*+[\*]'
Рекомендации к проверке подлинности сертификатов
Проверить подлинность сертификата можно следующим образом:
keytool - v - list - keystore <FileName>.jks | awk '/Owner:|Issuer:|Valid from/'
Вывод содержит следующую информацию:
Owner:— CN должен соответствовать одному из доверенных центров сертификации;Issuer:— УЦ Пользователя;Valid from:— указывает срок действия данного сертификата.