SSL 인증서

SUSE Multi-Linux Manager은 클라이언트가 올바른 서버에 등록되었는지 확인하기 위해 SSL 인증서를 사용합니다.

SSL을 사용하여 SUSE Multi-Linux Manager 서버에 등록하는 모든 클라이언트는 서버 인증서에 대해 유효성을 검사하여 올바른 서버에 연결하고 있는지 확인합니다. 이 프로세스를 SSL 핸드셰이크라고 합니다.

SSL 핸드셰이크 동안 클라이언트는 서버 인증서의 호스트 이름이 예상하는 것과 일치하는지 확인합니다. 클라이언트는 또한 서버 인증서가 신뢰할 수 있는지 확인해야 합니다.

인증 기관(CA)은 다른 인증서를 서명하는 데 사용되는 인증서입니다. 모든 인증서는 유효하다고 간주되기 위해 인증 기관(CA)에 의해 서명되어야 하며, 클라이언트가 이를 성공적으로 일치시킬 수 있어야 합니다.

SSL 인증이 올바르게 작동하려면 클라이언트가 루트 CA를 신뢰해야 합니다. 이는 루트 CA가 모든 클라이언트에 설치되어야 함을 의미합니다.

SSL 인증의 기본 방법은 SUSE Multi-Linux Manager이 자체 서명된 인증서를 사용하는 것입니다. 이 경우, SUSE Multi-Linux Manager는 모든 인증서를 생성하였고, 루트 CA가 서버 인증서를 직접 서명하였습니다.

대안 방법은 중간 CA를 사용하는 것입니다. 이 경우, 루트 CA가 중간 CA를 서명합니다. 중간 CA는 그 후 다른 중간 CA를 서명할 수 있으며, 최종 CA가 서버 인증서를 서명합니다. 이를 체인 인증서라고 합니다.

체인 인증서에서 중간 CA를 사용하는 경우, 루트 CA는 클라이언트에 설치되고, 서버 인증서는 서버에 설치됩니다. SSL 핸드셰이크 동안 클라이언트는 루트 CA와 서버 인증서 간의 모든 중간 인증서 체인을 검증할 수 있어야 하므로, 모든 중간 인증서에 접근할 수 있어야 합니다.

이를 달성하는 두 가지 주요 방법이 있습니다. 이전 버전의 SUSE Multi-Linux Manager에서는 기본적으로 모든 중간 CA가 클라이언트에 설치됩니다. 그러나 서버에서 클라이언트에 제공하도록 서비스를 구성할 수도 있습니다. 이 경우 SSL 핸드셰이크 중에 서버는 서버 인증서와 모든 중간 CA를 제시합니다. 이 메커니즘은 현재 기본 구성으로 사용됩니다.

기본적으로 SUSE Multi-Linux Manager은 중간 CA 없이 자체 서명된 인증서를 사용합니다. 추가 보안을 위해 타사 CA에 인증서 서명을 요청할 수 있습니다. 제3자 CA는 인증서에 포함된 정보가 올바른지 확인하기 위해 검사를 수행합니다. 이 서비스에 대해 연간 요금을 부과하는 경우가 많습니다. 타사 CA를 사용하면 인증서를 위조하기가 더 어려워지고, 설치에 대한 추가 보호를 제공합니다. 타사 CA에 의해 서명된 인증서가 있는 경우, 이를 SUSE Multi-Linux Manager 설치에 가져올 수 있습니다.

이 설명서에서는 SSL 인증서 사용을 2단계로 설명합니다.

  1. SUSE Multi-Linux Manager 도구를 사용한 자체 서명 인증서 생성 방법

  2. SUSE Multi-Linux Manager 서버 또는 프록시에 인증서 배포 방법

자체 또는 외부 PKI와 같은 타사 인스턴스에서 인증서가 제공되는 경우 1단계를 건너뛸 수 있습니다.

1. SUSE Multi-Linux Manager 컨테이너에 SSL 인증서 제공

1.1. Podman

SSL 인증서는 podman 시크릿으로 저장되며 각 컨테이너에 할당됩니다. Podman SSL 시크릿은 다음과 같습니다.

  • CA 인증서

    • uyuni-ca

    • uyuni-db-ca

  • 서버 인증서 및 키

    • uyuni-cert

    • uyuni-key

  • 데이터베이스 인증서 및 키

    • uyuni-db-cert

    • uyuni-db-key