Управление дополнительными TLS-сертификатами

  1. Дополнительные сертификаты (по отношению к тем, что были загружены по правилам, указанным в разделе выше (см. раздел выше), доступны к просмотру web-интерфейса и по API. Они размещены в бакете settings по ключу tls-certs-settings.

  2. Возможность загрузить новые tls сертификаты также доступна через web-интерфейс и по API.

  3. При обновлении набора сертификатов все сервисы Системы (mp-core/mp-scanner/mp-collector/mp-reporter) на всех узлах получают сигнал о необходимости перезагрузить свою TLS-конфигурацию.

  4. Для этого выполняется перечитывание сертификатов основного набора сертификатов, а также перечитывание дополнительного набора сертификатов из бакета settings по ключу tls-certs-settings.

Важно:

  1. будьте внимательны, т.к. при размещении невалидного сертификата будет* получена ошибка сохранения набора (на входе - валидация на не пустоту и тестовый pem.Decode)

  2. если сертификаты необходимы для настройки интеграции с источниками или получателями (FTP, FTPS, S3), а также СЗИ (при включенной верификации безопасности соединения (insecureSkipVerify false)), то необходимо, чтобы hostname обращения для источника, получателя или СЗИ совпадал минимум с одним SAN (subject alternative name) в сертификате

  3. требуется загружать файлы .pem/.crt

  4. если сертификаты необходимы для настройки интеграции с источниками или получателями (FTP, FTPS, S3), а также СЗИ (при включенной верификации безопасности соединения (insecureSkipVerify false)), то необходимо, чтобы hostname обращения для источника, получателя или СЗИ совпадал минимум с одним SAN (subject alternative name) в сертификате.

  5. сертификаты, добавленные* по правилам, указанным в разделе выше не появятся ни в бакете, ни в списке сертификатов в web-интерфейсе.