クライアントからのプロキシ変換

1. 概要

この章では、Web UIを使用してクライアントシステムをSUSE Multi-Linux Managerプロキシに変換する方法を説明します。

プロキシホストシステムは、すでにブートストラップが完了しており、ベースオペレーティングシステムチャンネルにサブスクライブされていることを前提としています。

クライアントのオンボーディングに関する情報は、クライアントの登録を参照してください。

2. 要件

変換を開始する前に、以下の要件が満たされていることを確認します。

2.1. クライアントは以下を満たしている必要があります

  • SUSE Multi-Linux Managerに既にオンボード済み

  • ネットワーク経由でアクセス可能であること

3. 準備

プロキシ変換を進める前に、変換プロセス中の中断を回避するため、以下の準備が完了していることを確認してください。

3.1. SSL証明書

プロキシと他のコンポーネント間の通信をセキュリティで保護するために、有効なSSL証明書が必要です。

以下のものが必要です。

  • SUSE Multi-Linux Managerサーバ上の証明書に署名した認証局(CA)の公開証明書

  • プロキシの証明書。

  • プロキシ証明書に対応する機密鍵。

CAが中間証明書チェーンを使用している場合は、すべて中間証明書も含める必要があります。

サードパーティ証明書を使用していない場合は、SUSE Multi-Linux Managerコンテナ内の`rhn-ssl-tool`を使用して生成できます。

プロキシ証明書を生成する
  1. SUSE Multi-Linux Managerサーバホストで、次のコマンドを実行します:

    mgrctl exec -ti -- rhn-ssl-tool --gen-server \
      --set-hostname="<PROXY-FQDN>" \
      --dir="/root/ssl-build"

    他のパラメータに関する詳細については、自己署名SSL証明書を参照してください。

  2. 証明書をSUSE Multi-Linux Managerサーバホストに転送します。

    mgrctl cp server:/root/ssl-build/<PROXY-FQDN>/server.crt /root/proxycert.pem
    mgrctl cp server:/root/ssl-build/<PROXY-FQDN>/server.key /root/proxykey.pem
    mgrctl cp server:/root/ssl-build/RHN-ORG-TRUSTED-SSL-CERT /root/rootca.pem

    証明書とキーファイルが生成された正確なフォルダを確認するには、次のコマンドでディレクトリを一覧表示できます。

    mgrctl exec -ti -- ls -ltd /root/ssl-build/*/
  3. 証明書をSUSE Multi-Linux Managerサーバホストから転送します。

    scp <UYUNI-FQDN>:/root/proxycert.pem ./
    scp <UYUNI-FQDN>:/root/proxykey.pem ./
    scp <UYUNI-FQDN>:/root/rootca.pem ./

3.2. パッケージの準備

3.2.1. `mgrpxy`のインストール

`mgrpxy`ツールは、システムに一致するリポジトリからインストールする必要があります。次のリポジトリから適切なものを選択してください:

Listing 1. 例(openSUSE Leap Micro 5.5の場合):
zypper ar https://download.opensuse.org/repositories/systemsmanagement:/Uyuni:/Stable:/ContainerUtils/openSUSE_Leap_Micro_5.5/ uyuni-containerutils
zypper ref
zypper in mgrpxy

3.2.2. コンテナイメージのインストール

コンテナイメージをRPMパッケージとしてデプロイすることをお勧めします。クライアントに以下のパッケージがインストールされていることを確認してください:

zypper ar https://download.opensuse.org/repositories/systemsmanagement:/Uyuni:/Stable/containerfile/ uyuni-proxy-images
zypper ref
zypper in uyuni-proxy-httpd-image \
           uyuni-proxy-salt-broker-image \
           uyuni-proxy-squid-image \
           uyuni-proxy-ssh-image \
           uyuni-proxy-tftpd-image

エアギャップ(された)デプロイメントの詳細については、SUSE Multi-Linux Managerプロキシ エアギャップ(された)デプロイメントを参照してください。

トランザクションサーバでは、アトミック性と永続性を確保するため、上記のコマンドをtransactional-updateシェルセッションでラップします。

transactional-update shell
# (run zypper commands here)
exit

これにより、トランザクション環境で変更が正しく適用されるようになります。

4. プロキシクライアントのセットアップ

  1. クライアントの`Overview`ページに移動します。

  2. ボタンプロキシへの変換をクリックします。

    プロキシ設定フォームにリダイレクトされたことを確認します。

    このページには、後で`Details` > Proxy > `Configuration`タブからアクセスできます。

  3. Web UIで、プロキシ  設定に移動し、必要なデータを入力します:

    プロシージャ:プロキシの設定
    1. `Parent FQDN`フィールドに、親サーバまたはプロキシの完全修飾ドメイン名を入力します。

    2. `Proxy SSH port`フィールドに、SUSE Multi-Linux ManagerプロキシでSSHサービスがリスンしているSSHポートを入力します。デフォルトのままにすることをお勧めします:8022.

    3. `Max Squid cache size`フィールドに、Squidキャッシュの最大許容サイズをギガバイト単位で入力します。

    4. `Proxy admin email`フィールドに、管理者のメールアドレスを入力します。

    5. `Certificates`セクションに、準備ステップで取得したSUSE Multi-Linux Managerプロキシの証明書を指定します。

    6. `Source`セクションで、`RPM`または`Registry`の2つのオプションのいずれかを選択します。

      • `RPM`オプションは、エアギャップ(された)環境または制限された環境に推奨されます。

      • `Registry`オプションは、コンテナイメージレジストリへの接続が可能な場合に使用できます。
        選択すると、`Simple`または`Advanced`の2つのサブオプションのいずれかを選択するように求められます。

        • `Simple`が選択された場合、`Registry URL`フィールドおよび`Containers Tag`フィールドに値を入力します。

          • `Registry URL`には`registry.opensuse.org/uyuni`を使用します。

          • ドロップダウンリストからタグを選択します。

        • `Advanced`が選択された場合、フォームの追加セクションが表示されます。

          • 各コンテナURLフィールドには、レジストリ:registry.opensuse.org/uyuni`の後に対応するサフィックスを続けたものを使用します(例:`proxy-httpd`または`salt-broker)。

          • ドロップダウンリストからタグを選択します。

  4. すべてのフィールドが入力されたら、適用をクリックして設定を適用し、プロキシインストールタスクをスケジュールします。

5. プロキシの有効化の確認

クライアントのイベント履歴をチェックして、タスクの成功を確認します。

(オプション)プロキシのHTTPエンドポイントにアクセスして、ようこそページが表示されることを確認します。