Управление дополнительными TLS-сертификатами
Дополнительные сертификаты (по отношению к тем, что были загружены по правилам, указанным в разделе выше (см. раздел выше), доступны к просмотру web-интерфейса и по API. Они размещены в бакете settings по ключу tls-certs-settings.
Возможность загрузить новые tls сертификаты также доступна через web-интерфейс и по API.
При обновлении набора сертификатов все сервисы Системы (mp-core/mp-scanner/mp-collector/mp-reporter) на всех узлах получают сигнал о необходимости перезагрузить свою TLS-конфигурацию.
Для этого выполняется перечитывание сертификатов основного набора сертификатов, а также перечитывание дополнительного набора сертификатов из бакета settings по ключу tls-certs-settings.
Важно:
будьте внимательны, т.к. при размещении невалидного сертификата будет* получена ошибка сохранения набора (на входе - валидация на не пустоту и тестовый pem.Decode)
если сертификаты необходимы для настройки интеграции с источниками или получателями (FTP, FTPS, S3), а также СЗИ (при включенной верификации безопасности соединения (insecureSkipVerify false)), то необходимо, чтобы hostname обращения для источника, получателя или СЗИ совпадал минимум с одним SAN (subject alternative name) в сертификате
требуется загружать файлы .pem/.crt
если сертификаты необходимы для настройки интеграции с источниками или получателями (FTP, FTPS, S3), а также СЗИ (при включенной верификации безопасности соединения (insecureSkipVerify false)), то необходимо, чтобы hostname обращения для источника, получателя или СЗИ совпадал минимум с одним SAN (subject alternative name) в сертификате.
сертификаты, добавленные* по правилам, указанным в разделе выше не появятся ни в бакете, ни в списке сертификатов в web-интерфейсе.
Была ли эта страница полезной?
Спасибо за отзыв!
Спасибо, мы учтём это для улучшения документации.