자체 서명된 SSL 인증서

기본적으로 SUSE Multi-Linux Manager는 자체 서명된 인증서를 사용합니다. 이 경우 인증서는 SUSE Multi-Linux Manager에 의해 생성되고 서명됩니다. 이 방법은 인증서의 세부 정보가 올바른지 보장하기 위해 독립적인 인증 기관을 사용하지 않습니다. 제3자 CA는 인증서에 포함된 정보가 올바른지 확인하기 위해 검사를 수행합니다.

이 섹션에서는 신규 또는 기존 설치에서 자체 서명된 인증서를 생성하거나 다시 생성하는 방법을 설명합니다.

SSL 키 및 인증서의 호스트 이름은 이를 배포하는 시스템의 정규화된 호스트 이름과 일치해야 합니다.

1. 기존 서버 인증서 재생성

기존 인증서가 만료되었거나 어떤 이유로 작동이 중지된 경우 기존 CA에서 새 서버 인증서를 생성할 수 있습니다.

절차 기존 서버 인증서 재생성
  1. SUSE Multi-Linux Manager 컨테이너 호스트의 명령 프롬프트에서 서버 인증서를 재생성합니다:

    mgrctl exec -ti -- 'rhn-ssl-tool --gen-server --dir="/root/ssl-build" --set-country="COUNTRY" \
    --set-state="STATE" --set-city="CITY" --set-org="ORGANIZATION" \
    --set-org-unit="ORGANIZATION UNIT" --set-email="name@example.com" \
    --set-hostname="susemanager.example.com" --set-cname="example.com"'

    set-cname 매개변수가 귀하의 SUSE Multi-Linux Manager 서버의 완전한 도메인 이름인지 확인하십시오. 여러 개의 별칭이 필요한 경우 set-cname 매개변수를 여러 번 사용할 수 있습니다.

개인 키와 서버 인증서는 서버 컨테이너 내부의 /root/ssl-build/susemanager/ 디렉토리에서 각각 server.keyserver.crt`로 찾을 수 있습니다. 마지막 디렉토리의 이름은 `--set-hostname 옵션과 함께 사용된 호스트 이름에 따라 다릅니다.

컨테이너의 호스트 podman 비밀을 업데이트하여 새 인증서와 키를 배포하거나 가져옵니다. 방금 생성된 인증서를 가져오는 방법에 대한 자세한 내용은 administration:ssl-certs-imported.adoc#ssl-certs-import-replace을 참조하십시오.

2. 새 CA 및 서버 인증서 생성

루트 CA를 교체해야 할 때 주의하십시오. 서버와 클라이언트 간의 신뢰 체인이 끊어질 수 있습니다. 그럴 경우, 모든 클라이언트에 로그인하고 CA를 직접 배포할 관리 사용자가 필요합니다.

절차 새 인증서 생성
  1. SUSE Multi-Linux Manager 컨테이너 호스트의 명령 프롬프트에서 이전 인증서 디렉토리를 새 위치로 이동:

    mgrctl exec -- mv /root/ssl-build /root/old-ssl-build
  2. 새 CA 인증서를 생성합니다.

    mgrctl exec -ti -- 'rhn-ssl-tool --gen-ca --dir="/root/ssl-build" --set-country="COUNTRY" \
    --set-state="STATE" --set-city="CITY" --set-org="ORGANIZATION" \
    --set-org-unit="ORGANIZATION UNIT" --set-common-name="SUSE Manager CA Certificate" \
    --set-email="name@example.com"'
  3. 새 서버 인증서 생성:

    mgrctl exec -ti -- 'rhn-ssl-tool --gen-server --dir="/root/ssl-build" --set-country="COUNTRY" \
    --set-state="STATE" --set-city="CITY" --set-org="ORGANIZATION" \
    --set-org-unit="ORGANIZATION UNIT" --set-email="name@example.com" \
    --set-hostname="susemanager.example.top" --set-cname="example.com"'

    set-cname 매개변수가 귀하의 SUSE Multi-Linux Manager 서버의 완전한 도메인 이름인지 확인하십시오. 여러 개의 별칭이 필요한 경우 set-cname 매개변수를 여러 번 사용할 수 있습니다.

    호스트 이름 및 cname을 사용하여 각 프록시에 대해서도 서버 인증서를 생성해야 합니다.