2.4. 認証局 (CA) 証明書のインポート


認証局 (CA) は、自動化メッシュ環境で個々のノード証明書を検証して署名します。Red Hat Ansible Automation Platform インストーラーの inventory ファイルで証明書へのパスと秘密 RSA キーファイルを指定することにより、独自の CA を提供できます。

注記

CA を提供しないと、Ansible Automation Platform インストールプログラムが CA を生成します。

手順

  1. 編集する inventory ファイルを開きます。
  2. mesh_ca_keyfile 変数を追加し、秘密 RSA キー (.key) へのフルパスを指定します。
  3. mesh_ca_certfile 変数を追加し、CA 証明書ファイル (.crt) へのフルパスを指定します。
  4. 変更をインベントリーファイルに保存します。

[all:vars]
mesh_ca_keyfile=/tmp/<mesh_CA>.key
mesh_ca_certfile=/tmp/<mesh_CA>.crt

インベントリーファイルに CA ファイルを追加したら、インストールプログラムを実行して CA を適用します。このプロセスは、CA をメッシュネットワーク上の各コントロールノードおよび実行ノードの /etc/receptor/tls/ca/ ディレクトリーにコピーします。

2.4.1. 自動化メッシュでカスタム署名証明書を使用する

デフォルトの自動化メッシュインストーラーによって提供される証明書を、組織固有のカスタム証明書に置き換える方法について説明します。

注記

以下の手順では、<FQDN/IP アドレス > と <IP アドレス > を、ノードの完全修飾ドメイン名 (FQDN) または IP アドレスに置き換えてください。

手順

  1. すべての Automation Controller と実行ノード上の receptor サービスを停止します。

    # systemctl stop receptor

  2. メッシュネットワーク用の新しい認証局 (CA) を生成します。
  3. 以下のコマンドの "common ca" は、必要な共通名に置き換えます。

    # receptor --cert-init commonname="common ca" bits=4096 outcert=/etc/receptor/tls/ca/mesh-CA.crt outkey=/etc/receptor/tls/ca/mesh-CA.key
  4. 各コントローラーおよび実行ノードに対して、自己署名証明書要求を生成します。

    # receptor --cert-makereq commonname=<FQDN/IP Address> bits=4096 nodeid=<FQDN/IP Address> outreq=/etc/receptor/tls/<FQDN/IP Address>.csr outkey=/etc/receptor/tls/<FQDN/IP Address>.key ipaddress=<IP Address> ipaddress=<IP Address>
  5. 新しく作成された証明書に CA を使用して署名します。notafter= の 日付を組織の要件に合わせて調整してください。示されている例では、遠い将来の日付が使用されています。

    # receptor --cert-signreq verify=yes cacert=/etc/receptor/tls/ca/mesh-CA.crt cakey=/etc/receptor/tls/ca/mesh-CA.key req=/etc/receptor/tls/<FQDN/IP Address>.csr outcert=/etc/receptor/tls/<FQDN/IP Address>.crt notafter="2034-07-29T20:48:02Z"
  6. 新しく作成および署名された証明書を、/etc/receptor/tls/ ディレクトリー内の各ノードに転送します。
  7. mesh-CA.crt ファイルは /etc/receptor/tls/ca に配置する必要があります。
  8. 証明書ファイルの権限と所有権が正しく設定されていることを確認します。

    • すべてのファイルは receptor が所有する必要があります。
    • すべての証明書ファイルには 0640 権限が必要です。

      # chown -R receptor: /etc/receptor; chmod 0640 /etc/receptor/tls/<FQDN/IP Address>.crt

  9. すべてのコントローラーおよび実行ノードで receptor サービスを起動します。

    # systemctl start receptor

  10. Ansible Automation Platform UI でノードのステータスを確認します。
  11. ナビゲーションパネルで、Automation Execution Infrastructure Instance Groups を選択します。
  12. デフォルトのインスタンスグループを選択し、Instances タブに移動します。
  13. すべてのノードのステータスが Ready とマークされていることを確認します。
  14. いずれかのノードが 利用不可 とマークされている場合:

    1. Unavailable ノードを選択します。
    2. Run Health Check をクリックします。
    3. ページを更新すると、ノードが Ready と表示されるようになります。
Red Hat logoGithubredditYoutubeTwitter

詳細情報

試用、購入および販売

コミュニティー

会社概要

Red Hat は、企業がコアとなるデータセンターからネットワークエッジに至るまで、各種プラットフォームや環境全体で作業を簡素化できるように、強化されたソリューションを提供しています。

多様性を受け入れるオープンソースの強化

Red Hat では、コード、ドキュメント、Web プロパティーにおける配慮に欠ける用語の置き換えに取り組んでいます。このような変更は、段階的に実施される予定です。詳細情報: Red Hat ブログ.

Red Hat ドキュメントについて

Legal Notice

Theme

© 2026 Red Hat
トップに戻る