第25章 IdM Healthcheck を使用したシステム証明書の検証
Healthcheck ツールを使用して Identity Management (IdM) のシステム証明書の問題を特定する方法を説明します。
25.1. システム証明書の Healthcheck テスト
Healthcheck ツールには、システム証明書または Dogtag 証明書を検証するためのテストがいくつか含まれています。
すべての証明書関連のテストは、ipa-healthcheck --list-sources
コマンド出力の ipahealthcheck.dogtag.ca
ソースの下で確認できます。
- DogtagCertsConfigCheck
このテストでは、NSS データベース内の CA (認証局) 証明書を、
CS.cfg
に保存されている同じ値と比較します。一致しない場合、CA は起動に失敗します。具体的には、以下を確認します。
-
auditSigningCert cert-pki-ca
とca.audit_signing.cert
-
ocspSigningCert cert-pki-ca
とca.ocsp_signing.cert
-
caSigningCert cert-pki-ca
とca.signing.cert
-
subsystemCert cert-pki-ca
とca.subsystem.cert
-
Server-Cert cert-pki-ca
とca.sslserver.cert
Key Recovery Authority (KRA) がインストールされている場合は、以下も比較して確認します。
-
transportCert cert-pki-kra
とca.connector.KRA.transportCert
-
- DogtagCertsConnectivityCheck
このテストでは、接続性を検証します。このテストは、次の項目をチェックする
ipa cert-show 1
コマンドと同等です。- Apache の PKI プロキシー設定
- IdM が CA を検出できること
- RA エージェントクライアント証明書
- 要求に対する CA の応答の正確性
このテストでは、
ipa cert-show
コマンドが実行できること、および IdM CA から予期される応答 (証明書自体またはnot found
応答) が返されることを確認します。