18.3. 인증서 갱신 및 유효 기간
클러스터 CA 및 클라이언트 CA 인증서는 유효 기간이라는 제한된 기간 동안만 유효합니다. 일반적으로 인증서가 생성된 후 일수로 정의됩니다.
Cluster Operator에서 자동으로 생성한 CA 인증서의 경우 다음 속성을 사용하여 kafka 리소스에서 인증서의 유효 기간을 구성합니다.
-
Kafka.spec.clusterCa.validityDaysfor Cluster CA certificates -
Kafka.spec.clientsCa.validityDaysfor Clients CA certificates
두 인증서의 기본 유효 기간은 365일입니다. 수동으로 설치한 CA 인증서에는 고유한 유효 기간이 정의되어 있어야 합니다.
CA 인증서가 만료되면 해당 인증서를 계속 신뢰하는 구성 요소 및 클라이언트는 CA 개인 키로 인증서를 서명한 피어의 연결을 허용하지 않습니다. 구성 요소 및 클라이언트는 대신 새 CA 인증서를 신뢰해야 합니다.
서비스 손실 없이 CA 인증서 갱신을 허용하기 위해 Cluster Operator는 이전 CA 인증서가 만료되기 전에 인증서 갱신을 시작합니다.
다음 속성을 사용하여 kafka 리소스에서 Cluster Operator가 생성한 인증서의 갱신 기간을 구성합니다.
-
Kafka.spec.clusterCa.renewalDaysfor Cluster CA certificates -
Kafka.spec.clientsCa.renewalDaysfor Clients CA certificates
두 인증서의 기본 갱신 기간은 30일입니다.
갱신 기간은 현재 인증서의 만료 날짜로부터 역순으로 측정됩니다.
갱신 기간에 대한 유효 기간
Not Before Not After
| |
|<--------------- validityDays --------------->|
<--- renewalDays --->|
편리한 시간에 갱신 기간을 예약하려면 유지 관리 시간 창 을 사용합니다.
Kafka 클러스터를 생성한 후 유효 기간 및 갱신 기간을 변경하려면 Kafka 사용자 정의 리소스를 구성 및 적용하고 CA 인증서를 수동으로 갱신합니다. 인증서를 수동으로 갱신하지 않으면 다음에 인증서가 자동으로 갱신될 때 새 기간이 사용됩니다.
인증서 유효 기간 및 갱신 기간에 대한 Kafka 구성의 예
apiVersion: kafka.strimzi.io/v1beta2
kind: Kafka
# ...
spec:
# ...
clusterCa:
renewalDays: 30
validityDays: 365
generateCertificateAuthority: true
clientsCa:
renewalDays: 30
validityDays: 365
generateCertificateAuthority: true
# ...
갱신 기간 동안 Cluster Operator의 동작은 클러스터 CA 및 클라이언트 CA의 generateCertificateAuthority 인증서 생성 속성 설정에 따라 다릅니다.
true-
속성이
true로 설정되면 Cluster Operator에 의해 CA 인증서가 자동으로 생성되고 갱신 기간 내에 자동으로 갱신됩니다. false-
속성이
false로 설정되면 Cluster Operator에 의해 CA 인증서가 생성되지 않습니다. 자체 인증서를 설치하는 경우 이 옵션을 사용합니다.
18.3.1. 자동으로 생성된 CA 인증서 갱신 링크 복사링크가 클립보드에 복사되었습니다!
CA 인증서를 갱신할 시간이 되면 Cluster Operator는 다음 단계를 따릅니다.
새 CA 인증서를 생성하지만 기존 키를 유지합니다.
새 인증서는 이전 인증서를 해당
시크릿내의ca.crt이름으로 교체합니다.Kafka 노드, Entity Operator, Kafka Exporter 및 Cruise Control의 경우 새 클라이언트 인증서를 생성합니다.
서명 키가 변경되지 않았으므로 엄격하게 필요하지 않지만 클라이언트 인증서의 유효 기간이 CA 인증서와 동기화됩니다.
- Kafka 노드를 다시 시작하여 새 CA 인증서를 신뢰하고 새 클라이언트 인증서를 사용합니다.
- Topic Operator 및 User Operator를 다시 시작하여 새 CA 인증서를 신뢰하고 새 클라이언트 인증서를 사용합니다.
- Cruise Control을 다시 시작하여 새 CA 인증서를 신뢰하고 새 클라이언트 인증서를 사용합니다.
Kafka Exporter를 다시 시작하여 새 CA 인증서를 신뢰하고 새 클라이언트 인증서를 사용합니다.
사용자 인증서는 클라이언트 CA에서 서명합니다. 클라이언트의 CA를 갱신할 때 User Operator에서 사용자 인증서 갱신을 처리합니다.