Benutzerdefinierte Zertifikate und Schlüssel
Im Folgenden sind die Anforderungen für benutzerdefinierte Zertifikate für einzelne Knoten aufgeführt.
- Zertifikat und Schlüssel müssen im Format
PEMvorliegen. - Alle Zertifikate müssen von derselben Zertifizierungsstelle unterzeichnet sein.
- Alle Domänennamen und Einträge, die im Feld Subject Alternative Name (SAN) angegeben sind, müssen korrekt sein.
- Das Zertifikat muss
127.0.0.1undlocalhostim SAN haben. - Es muss ein Passwort geben, das keine Leerzeichen am Ende oder am Anfang enthalten darf.
pkcs8 Passwort übereinstimmt. Das Skript entschlüsselt den Schlüssel für die Verwendung mit NRS. Das Kennwort für den Schlüssel pkcs8 soll eine harte Anforderung von Kafka erfüllen. Das Skript nimmt den unverschlüsselten Schlüssel, um einen verschlüsselten pkcs8 Schlüssel mit dem mitgelieferten Passwort für Kafka und für andere Einstellungen zu erzeugen. Der unverschlüsselte Schlüssel ist für die Verwendung mit replmgmt und nzdr bestimmt.Leitfaden für SAN
Verwenden Sie eine domain.ext Datei, um das SAN bei der Erstellung von Knotenzertifikaten anzugeben.
authorityKeyIdentifier=keyid,issuer
basicConstraints=CA:FALSE
keyUsage = digitalSignature, nonRepudiation, keyEncipherment, dataEncipherment
subjectAltName = @alt_names
[alt_names]
DNS.1 = your.fqdn.here.com
DNS.2 = alternate.short.name
DNS.3 = localhost
IP.1 = 127.0.0.1authorityKeyIdentifier=keyid,issuer
basicConstraints=CA:FALSE
keyUsage = digitalSignature, nonRepudiation, keyEncipherment, dataEncipherment
subjectAltName = @alt_names
[alt_names]
DNS.1 = your.fqdn.here.com
DNS.2 = alternate.short.name
DNS.3 = localhost
IP.1 = 127.0.0.1Verwaltung von Definitionen für Zertifikate, Schlüssel und Passwörter
Verwenden Sie zur Verwaltung von Zertifikaten, Schlüsseln und Passwörtern eine einzige Konfigurationsdatei für alle Replikationsknotensysteme. In dieser Datei können Sie alle Zertifikate, Schlüssel und Kennwortdateispeicherorte für jeden Ihrer Replikationsknoten in einem YAML -Format auflisten.
Sobald die Zertifikate, Schlüssel und Passwörter generiert und auf alle Replikationsknoten kopiert wurden, verwenden Sie diese YAML Datei, um sie mit dem nrscertmgr Tool nach der Installation oder während der ersten Bereitstellung mit dem cpds_deploynrs Tool bereitzustellen.
Die Dateistruktur im Format YAML ist im folgenden Beispiel dargestellt.
certs:
cacert:
cert: /path/to/cacert.pem # CA Certificate that signed the below certificate.
nodes:
nodeA:
cert: /path/to/nodeA_certificate.pem # Certificate for nodeA
key: /path/to/nodeA_certificate_key.pem # Key for above
password: /root/certs/nodeA_certificate_key_passfile # Password for above
nodeB:
cert: /path/to/nodeB_certificate.pem # Certificate for nodeB
key: /path/to/nodeB_certificate_key.pem # Key for above
password: /root/certs/nodeB_certificate_key_passfile # Password for above
certs:
cacert:
cert: /root/certs/cacert.pem
nodes:
e1-nrs:
cert: /root/certs/e1-nrs.pem
key: /root/certs/e1-nrs_key.pem
password: /root/certs/e1-nrs_pass
e2-nrs:
cert: /root/certs/e2-nrs.pem
key: /root/certs/e2-nrs_key.pem
password: /root/certs/e2-nrs_pass