자체 서명된 SSL 인증서
기본적으로 SUSE Multi-Linux Manager는 자체 서명된 인증서를 사용합니다. 이 경우 인증서는 SUSE Multi-Linux Manager에 의해 생성되고 서명됩니다. 이 방법은 인증서의 세부 정보가 올바른지 보장하기 위해 독립적인 인증 기관을 사용하지 않습니다. 제3자 CA는 인증서에 포함된 정보가 올바른지 확인하기 위해 검사를 수행합니다.
-
제3자 CA에 대한 자세한 내용은 SSL 인증서 임포트을 참조하십시오.
-
인증서 교체에 대한 자세한 내용은 administration:ssl-certs-imported.adoc#ssl-certs-import-replace을 참조하십시오.
이 섹션에서는 신규 또는 기존 설치에서 자체 서명된 인증서를 생성하거나 다시 생성하는 방법을 설명합니다.
SSL 키 및 인증서의 호스트 이름은 이를 배포하는 시스템의 정규화된 호스트 이름과 일치해야 합니다.
1. 기존 서버 인증서 재생성
기존 인증서가 만료되었거나 어떤 이유로 작동이 중지된 경우 기존 CA에서 새 서버 인증서를 생성할 수 있습니다.
-
SUSE Multi-Linux Manager 컨테이너 호스트의 명령 프롬프트에서 서버 인증서를 재생성합니다:
mgrctl exec -ti -- 'rhn-ssl-tool --gen-server --dir="/root/ssl-build" --set-country="COUNTRY" \ --set-state="STATE" --set-city="CITY" --set-org="ORGANIZATION" \ --set-org-unit="ORGANIZATION UNIT" --set-email="name@example.com" \ --set-hostname="susemanager.example.com" --set-cname="example.com"'set-cname매개변수가 귀하의 SUSE Multi-Linux Manager 서버의 완전한 도메인 이름인지 확인하십시오. 여러 개의 별칭이 필요한 경우set-cname매개변수를 여러 번 사용할 수 있습니다.
개인 키와 서버 인증서는 서버 컨테이너 내부의 /root/ssl-build/susemanager/ 디렉토리에서 각각 server.key 및 server.crt`로 찾을 수 있습니다.
마지막 디렉토리의 이름은 `--set-hostname 옵션과 함께 사용된 호스트 이름에 따라 다릅니다.
컨테이너의 호스트 podman 비밀을 업데이트하여 새 인증서와 키를 배포하거나 가져옵니다. 방금 생성된 인증서를 가져오는 방법에 대한 자세한 내용은 administration:ssl-certs-imported.adoc#ssl-certs-import-replace을 참조하십시오.
2. 새 CA 및 서버 인증서 생성
|
루트 CA를 교체해야 할 때 주의하십시오. 서버와 클라이언트 간의 신뢰 체인이 끊어질 수 있습니다. 그럴 경우, 모든 클라이언트에 로그인하고 CA를 직접 배포할 관리 사용자가 필요합니다. |
-
SUSE Multi-Linux Manager 컨테이너 호스트의 명령 프롬프트에서 이전 인증서 디렉토리를 새 위치로 이동:
mgrctl exec -- mv /root/ssl-build /root/old-ssl-build -
새 CA 인증서를 생성합니다.
mgrctl exec -ti -- 'rhn-ssl-tool --gen-ca --dir="/root/ssl-build" --set-country="COUNTRY" \ --set-state="STATE" --set-city="CITY" --set-org="ORGANIZATION" \ --set-org-unit="ORGANIZATION UNIT" --set-common-name="SUSE Manager CA Certificate" \ --set-email="name@example.com"' -
새 서버 인증서 생성:
mgrctl exec -ti -- 'rhn-ssl-tool --gen-server --dir="/root/ssl-build" --set-country="COUNTRY" \ --set-state="STATE" --set-city="CITY" --set-org="ORGANIZATION" \ --set-org-unit="ORGANIZATION UNIT" --set-email="name@example.com" \ --set-hostname="susemanager.example.top" --set-cname="example.com"'set-cname매개변수가 귀하의 SUSE Multi-Linux Manager 서버의 완전한 도메인 이름인지 확인하십시오. 여러 개의 별칭이 필요한 경우set-cname매개변수를 여러 번 사용할 수 있습니다.호스트 이름 및 cname을 사용하여 각 프록시에 대해서도 서버 인증서를 생성해야 합니다.