11.3. Passage d'une autorité de certification externe à une autorité de certification auto-signée dans l'IdM
Suivez cette procédure pour passer d'un certificat signé en externe à un certificat auto-signé de l'autorité de certification (AC) de la gestion des identités (IdM). Avec une autorité de certification auto-signée, le renouvellement du certificat de l'autorité de certification est géré automatiquement : un administrateur système n'a pas besoin de soumettre une demande de signature de certificat (CSR) à une autorité externe.
Le passage d'une autorité de certification externe à une autorité de certification auto-signée ne remplace que le certificat de l'autorité de certification. Les certificats signés par l'ancienne autorité de certification restent valables et continuent d'être utilisés. Par exemple, la chaîne de certificats pour le certificat LDAP
reste inchangée même après le passage à une autorité de certification auto-signée :
external_CA certificat > IdM CA certificat > LDAP certificat
external_CA certificat > IdM CA certificat > LDAP certificat
Conditions préalables
-
Vous avez un accès
root
au serveur de renouvellement de l'autorité de certification IdM et à tous les clients et serveurs IdM.
Procédure
Sur le serveur de renouvellement de l'autorité de certification IdM, renouveler le certificat de l'autorité de certification en tant que certificat auto-signé :
ipa-cacert-manage renew --self-signed
# ipa-cacert-manage renew --self-signed Renewing CA certificate, please wait CA certificate successfully renewed The ipa-cacert-manage command was successful
Copy to Clipboard Copied! Toggle word wrap Toggle overflow SSH
à tous les autres serveurs et clients IdM en tant queroot
. Par exemple :ssh root@idmclient01.idm.example.com
# ssh root@idmclient01.idm.example.com
Copy to Clipboard Copied! Toggle word wrap Toggle overflow Sur le client IdM, mettre à jour les bases de données locales de certificats IdM avec les certificats du serveur :
ipa-certupdate
[idmclient01 ~]# ipa-certupdate Systemwide CA database updated. Systemwide CA database updated. The ipa-certupdate command was successful
Copy to Clipboard Copied! Toggle word wrap Toggle overflow Optionnellement, pour vérifier si la mise à jour a réussi et si le nouveau certificat d'autorité de certification a été ajouté au fichier
/etc/ipa/ca.crt
:Copy to Clipboard Copied! Toggle word wrap Toggle overflow La sortie montre que la mise à jour a réussi puisque le nouveau certificat d'autorité de certification est listé avec les anciens certificats d'autorité de certification.