Benutzerdefinierte Zertifikate und Schlüssel

Im Folgenden sind die Anforderungen für benutzerdefinierte Zertifikate für einzelne Knoten aufgeführt.

  • Zertifikat und Schlüssel müssen im Format PEM vorliegen.
  • Alle Zertifikate müssen von derselben Zertifizierungsstelle unterzeichnet sein.
  • Alle Domänennamen und Einträge, die im Feld Subject Alternative Name (SAN) angegeben sind, müssen korrekt sein.
  • Das Zertifikat muss 127.0.0.1 und localhost im SAN haben.
  • Es muss ein Passwort geben, das keine Leerzeichen am Ende oder am Anfang enthalten darf.
Hinweis: Sie können einen verschlüsselten Schlüssel angeben, wenn das Passwort mit dem erwarteten pkcs8 Passwort übereinstimmt. Das Skript entschlüsselt den Schlüssel für die Verwendung mit NRS. Das Kennwort für den Schlüssel pkcs8 soll eine harte Anforderung von Kafka erfüllen. Das Skript nimmt den unverschlüsselten Schlüssel, um einen verschlüsselten pkcs8 Schlüssel mit dem mitgelieferten Passwort für Kafka und für andere Einstellungen zu erzeugen. Der unverschlüsselte Schlüssel ist für die Verwendung mit replmgmt und nzdr bestimmt.

Leitfaden für SAN

Verwenden Sie eine domain.ext Datei, um das SAN bei der Erstellung von Knotenzertifikaten anzugeben.

Zum Beispiel:
authorityKeyIdentifier=keyid,issuer
basicConstraints=CA:FALSE
keyUsage = digitalSignature, nonRepudiation, keyEncipherment, dataEncipherment
subjectAltName = @alt_names

[alt_names]
DNS.1 = your.fqdn.here.com
DNS.2 = alternate.short.name
DNS.3 = localhost
IP.1 = 127.0.0.1authorityKeyIdentifier=keyid,issuer
basicConstraints=CA:FALSE
keyUsage = digitalSignature, nonRepudiation, keyEncipherment, dataEncipherment
subjectAltName = @alt_names

[alt_names]
DNS.1 = your.fqdn.here.com
DNS.2 = alternate.short.name
DNS.3 = localhost
IP.1 = 127.0.0.1

Verwaltung von Definitionen für Zertifikate, Schlüssel und Passwörter

Verwenden Sie zur Verwaltung von Zertifikaten, Schlüsseln und Passwörtern eine einzige Konfigurationsdatei für alle Replikationsknotensysteme. In dieser Datei können Sie alle Zertifikate, Schlüssel und Kennwortdateispeicherorte für jeden Ihrer Replikationsknoten in einem YAML -Format auflisten.

Sobald die Zertifikate, Schlüssel und Passwörter generiert und auf alle Replikationsknoten kopiert wurden, verwenden Sie diese YAML Datei, um sie mit dem nrscertmgr Tool nach der Installation oder während der ersten Bereitstellung mit dem cpds_deploynrs Tool bereitzustellen.

Die Dateistruktur im Format YAML ist im folgenden Beispiel dargestellt.

certs:
  cacert: 
    cert: /path/to/cacert.pem # CA Certificate that signed the below certificate. 
  nodes:
    nodeA:
      cert: /path/to/nodeA_certificate.pem # Certificate for nodeA
      key: /path/to/nodeA_certificate_key.pem # Key for above
      password: /root/certs/nodeA_certificate_key_passfile # Password for above
    nodeB:
      cert: /path/to/nodeB_certificate.pem # Certificate for nodeB
      key: /path/to/nodeB_certificate_key.pem # Key for above
      password: /root/certs/nodeB_certificate_key_passfile # Password for above
Jeder Knoten ist nur mit seinen eigenen Zertifikaten und dem CA-Zertifikat befasst. Zum Beispiel:
certs:
  cacert: 
    cert: /root/certs/cacert.pem
  nodes:
    e1-nrs:
      cert: /root/certs/e1-nrs.pem
      key: /root/certs/e1-nrs_key.pem
      password: /root/certs/e1-nrs_pass
    e2-nrs:
      cert: /root/certs/e2-nrs.pem
      key: /root/certs/e2-nrs_key.pem
      password: /root/certs/e2-nrs_pass