3.7. カスタムの SSL 証明書を使用した Satellite Server の設定
デフォルトでは、Red Hat Satellite は自己署名 SSL 証明書を使用して、Satellite Server、Capsule Server、およびすべてのホスト間の暗号化された通信を有効にします。Satellite の自己署名証明書を使用できない場合には、外部の認証局 (CA) で署名した SSL 証明書を使用するように Satellite Server を設定できます。
カスタム SSL 証明書を使用して Red Hat Satellite を設定する場合は、次の要件を満たす必要があります。
- SSL 証明書には、Privacy-Enhanced Mail (PEM) エンコードを使用する必要があります。
- Satellite Server と Capsule Server の両方に同じ SSL 証明書を使用しないでください。
- Satellite Server と Capsule Server の証明書には同じ CA が署名する必要があります。
- SSL 証明書は CA 証明書であってはなりません。
- SSL 証明書には、共通名 (CN) と一致するサブジェクト代替名 (SAN) エントリーが含まれている必要があります。
- SSL 証明書は、鍵用途エクステンションを使用した鍵暗号化が許可されている必要があります。
- SSL 証明書は、CN に短縮名を使用することはできません。
- 秘密鍵にパスフレーズを設定しないでください。
カスタムの証明書で Satellite Server を設定するには、以下の手順を実行します。
- 「Satellite Server 用のカスタム SSL 証明書の作成」
- 「Satellite Server へのカスタム SSL 証明書のデプロイ」
- 「ホストへのカスタム SSL 証明書のデプロイ」
- Satellite Server に Capsule Server を登録している場合は、カスタム SSL 証明書を使用して設定します。詳細は、Capsule Server のインストール の カスタム SSL 証明書を使用した Capsule Server の設定 を参照してください。
3.7.1. Satellite Server 用のカスタム SSL 証明書の作成 リンクのコピーリンクがクリップボードにコピーされました!
この手順を使用して、Satellite Server 用にカスタムの SSL 証明書を作成します。Satellite Server 用のカスタムの SSL 証明書がある場合にはこの手順は省略してください。
手順
ソースの証明書ファイルすべてを保存するには、
rootユーザーだけがアクセスできるディレクトリーを作成します。# mkdir /root/satellite_cert証明書署名要求 (CSR) に署名する秘密鍵を作成します。
秘密鍵は暗号化する必要がないことに注意してください。パスワードで保護された秘密鍵を使用する場合は、秘密鍵のパスワードを削除します。
この Satellite Server の秘密鍵がすでにある場合は、この手順を省略します。
# openssl genrsa -out /root/satellite_cert/satellite_cert_key.pem 4096CSR 用の
/root/satellite_cert/openssl.cnf設定ファイルを作成して、以下のコンテンツを追加します。[ req ] req_extensions = v3_req distinguished_name = req_distinguished_name prompt = no [ req_distinguished_name ] commonName = satellite.example.com [ v3_req ] basicConstraints = CA:FALSE keyUsage = digitalSignature, keyEncipherment extendedKeyUsage = serverAuth, clientAuth subjectAltName = @alt_names [ alt_names ] DNS.1 = satellite.example.com[ v3_req ]パラメーターとその目的の詳細は、RFC 5280: Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List (CRL) Profile を参照してください。オプション: CSR に識別名 (DN) の詳細を追加する場合は、
[ req_distinguished_name ]セクションに次の情報を追加します。[req_distinguished_name] CN = satellite.example.com countryName = My_Country_Name1 stateOrProvinceName = My_State_Or_Province_Name2 localityName = My_Locality_Name3 organizationName = My_Organization_Or_Company_Name organizationalUnitName = My_Organizational_Unit_Name4 CSR を生成します。
# openssl req -new \ -key /root/satellite_cert/satellite_cert_key.pem \1 -config /root/satellite_cert/openssl.cnf \2 -out /root/satellite_cert/satellite_cert_csr.pem3 認証局 (CA) に証明書署名要求を送信します。Satellite Server と Capsule Server の証明書には同じ CA が署名する必要があります。
要求を送信する場合は、証明書の有効期限を指定してください。証明書要求の送信方法にはさまざまなものがあるため、推奨される方法を CA にお問い合わせください。要求すると、CA バンドルと署名済み証明書を別々のファイルで受け取ることになります。