储存库元数据
需有一个自定义 GPG 密钥才能为储存库元数据签名。
|
要在服务器容器内访问外壳,请在容器主机上运行 |
以 root 用户身份使用
gpg命令生成新密钥:mgrctl exec -it -- gpg --full-generate-key根据提示选择
RSA作为密钥类型,将大小指定为 2048 位,并为密钥选择适当的失效日期。 检查新密钥的细节,然后键入y以确认。根据提示输入要与该密钥关联的名称和电子邮件地址。 如果需要,您还可以添加注释以帮助您识别密钥。 当您对用户身份满意时,键入
O以确认。根据提示输入通行口令以保护您的密钥。
该密钥应自动添加到您的密钥环。 可以通过列出密钥环中的密钥进行检查:
mgrctl exec -- gpg --list-keys通过在文本编辑器中打开
/etc/rhn/signing.conf配置文件并添加以下一行,将密钥环的口令添加到该配置文件中:GPGPASS="password"
有关续订 GPG 密钥的信息,请参见 同步查错。
可以在命令行中使用 mgr-sign-metadata-ctl 命令来管理元数据签名。
您需要知道所要使用的密钥的短标识符。 可以简短格式列出可用的公共密钥:
mgrctl exec -- gpg --keyid-format short --list-keys ... pub rsa4096/3E7BFE0A 2019-04-02 [SC] [expires: 2029-04-01] A43F9EC645ED838ED3014B035CFA51BF3E7BFE0A uid [ultimate] SUSE Manager sub rsa4096/118DE7FF 2019-04-02 [E] [expires: 2029-04-01]使用
mgr-sign-metadata-ctl命令启用元数据签名:mgrctl exec -- mgr-sign-metadata-ctl enable 3E7BFE0A OK. Found key 3E7BFE0A in keyring. DONE. Set key 3E7BFE0A in /etc/rhn/signing.conf. DONE. Enabled metadata signing in /etc/rhn/rhn.conf. DONE. Exported key 3E7BFE0A to /srv/susemanager/salt/gpg/mgr-keyring.gpg. DONE. Exported key 3E7BFE0A to /var/spacewalk/gpg/<KEY_NAME>.key. NOTE. For the changes to become effective run: mgr-sign-metadata-ctl regen-metadata可以使用以下命令检查您的配置是否正确:
mgrctl exec -- mgr-sign-metadata-ctl check-config更改配置后重启动 {productname} 服务。
mgradm restart安排重新生成元数据,以用新的签名版本替换所有元数据。
mgrctl exec -- mgr-sign-metadata-ctl regen-metadata
您还可以使用 mgr-sign-metadata-ctl 命令执行其他任务。
使用 mgr-sign-metadata-ctl --help 查看完整列表。
储存库元数据签名是一个全局选项。 启用后,它将在服务器上的所有软件通道上启用。 这意味着所有连接到服务器的客户端需要信任新的 GPG 密钥才能安装或更新软件包。
将 GPG 密钥部署到客户端的过程适用于 Salt 状态。
使用 SUSE Multi-Linux Manager Web UI 应用 highstate。
有关对 GPG 密钥进行故障诊断的更多信息,请参见 同步查错。