6.7. 언더클라우드에 인증서 추가
언더클라우드 신뢰 번들에 OpenStack SSL/TLS 인증서를 추가하려면 다음 단계를 완료합니다.
절차
다음 명령을 실행하여 인증서와 키를 결합합니다.
$ cat server.crt.pem server.key.pem > undercloud.pem
이 명령을 실행하면
undercloud.pem
파일이 생성됩니다./etc/pki
디렉터리 내의 위치에undercloud.pem
파일을 복사하고 HAProxy가 읽을 수 있도록 필요한 SELinux 컨텍스트를 설정합니다.$ sudo mkdir /etc/pki/undercloud-certs $ sudo cp ~/undercloud.pem /etc/pki/undercloud-certs/. $ sudo semanage fcontext -a -t etc_t "/etc/pki/undercloud-certs(/.*)?" $ sudo restorecon -R /etc/pki/undercloud-certs
undercloud.conf
파일의undercloud_service_certificate
옵션에undercloud.pem
파일 위치를 추가합니다.undercloud_service_certificate = /etc/pki/undercloud-certs/undercloud.pem
generate_service_certificate
및certificate_generation_ca
매개변수를 설정하거나 활성화하지 마십시오. director는 이러한 매개변수를 사용하여 수동으로 생성한undercloud.pem
인증서를 사용하는 대신 인증서를 자동으로 생성합니다.인증서에 서명한 인증 기관을 언더클라우드의 신뢰할 수 있는 인증 기관 목록에 추가하면 언더클라우드 내의 다른 서비스에서 해당 인증 기관에 액세스할 수 있습니다.
$ sudo cp ca.crt.pem /etc/pki/ca-trust/source/anchors/ $ sudo update-ca-trust extract
언더클라우드에 인증 기관이 추가되었는지 확인하려면
openssl
을 사용하여 신뢰 번들을 확인합니다.$ openssl crl2pkcs7 -nocrl -certfile /etc/pki/tls/certs/ca-bundle.crt | openssl pkcs7 -print_certs -text | grep <CN of the CA issuer> -A 10 -B 10
<CN of the CA issuer>
를 CA 발행자의 일반 이름으로 바꿉니다. 이 명령은 유효 날짜를 포함하여 주요 인증서 세부 정보를 출력합니다.