第31章 IdM Healthcheck を使用したシステム証明書の検証
Healthcheck ツールを使用して Identity Management (IdM) のシステム証明書の問題を特定する方法を説明します。
31.1. システム証明書の Healthcheck テスト リンクのコピーリンクがクリップボードにコピーされました!
Healthcheck ツールには、システム証明書または Dogtag 証明書を検証するためのテストがいくつか含まれています。
すべての証明書関連のテストは、ipa-healthcheck --list-sources コマンド出力の ipahealthcheck.dogtag.ca ソースの下で確認できます。
- DogtagCertsConfigCheck
このテストでは、NSS データベース内の CA (認証局) 証明書を、
CS.cfgに保存されている同じ値と比較します。一致しない場合、CA は起動に失敗します。具体的には、以下を確認します。
-
auditSigningCert cert-pki-caとca.audit_signing.cert -
ocspSigningCert cert-pki-caとca.ocsp_signing.cert -
caSigningCert cert-pki-caとca.signing.cert -
subsystemCert cert-pki-caとca.subsystem.cert -
Server-Cert cert-pki-caとca.sslserver.cert
Key Recovery Authority (KRA) がインストールされている場合は、以下も比較して確認します。
-
transportCert cert-pki-kraとca.connector.KRA.transportCert
-
- DogtagCertsConnectivityCheck
このテストでは、接続性を検証します。このテストは、次の項目をチェックする
ipa cert-show 1コマンドと同等です。- Apache の PKI プロキシー設定
- IdM が CA を検出できること
- RA エージェントクライアント証明書
- 要求に対する CA の応答の正確性
このテストでは、
ipa cert-showコマンドが実行できること、および IdM CA から予期される応答 (証明書自体またはnot found応答) が返されることを確認します。