第 24 章 停用执行 CA 续订服务器和 CRL 发布者角色的服务器
在停用当前包含这两个角色的服务器之前,将证书颁发机构(CA)续订服务器和 CRL 发布者角色转移到另一个 CA 副本。
在本例中,主机 server.idm.example.com ,其履行 CA 续订服务器和 CRL 发布者角色,必须停用。此流程将 CA 续订服务器和 CRL 发布者角色转移到主机 replica.idm.example.com,并从 IdM 环境中删除 server.idm.example.com。
您不需要配置同一服务器来执行 CA 续订服务器和 CRL 发布者角色。
先决条件
- 有 IdM 管理员凭证。
- 您有要停用的服务器的 root 密码。
- 在您的 IdM 环境中至少有两个 CA 副本。
流程
获取 IdM 管理员凭证:
[user@server ~]$ kinit adminPassword for admin@IDM.EXAMPLE.COM:可选:如果您不确定哪些服务器执行 CA 续订服务器和 CRL 发布者角色:
显示当前的 CA 续订服务器。您可以从任何 IdM 服务器运行以下命令:
[user@server ~]$ ipa config-show | grep 'CA renewal'IPA CA renewal master: server.idm.example.com测试主机是否为当前的 CRL 发布者。
[user@server ~]$ ipa-crlgen-manage statusCRL generation: enabled Last CRL update: 2019-10-31 12:00:00 Last CRL Number: 6 The ipa-crlgen-manage command was successful不生成 CRL 的 CA 服务器显示
CRL generation: disabled。[user@replica ~]$ ipa-crlgen-manage statusCRL generation: disabled The ipa-crlgen-manage command was successful继续在 CA 服务器上输入此命令,直到找到 CRL 发布者服务器。
显示您可以提升的所有其他 CA 服务器,以履行这些角色。此环境有两个 CA 服务器。
[user@server ~]$ ipa server-role-find --role 'CA server'---------------------- 2 server roles matched ---------------------- Server name: server.idm.example.com Role name: CA server Role status: enabled Server name: replica.idm.example.com Role name: CA server Role status: enabled ---------------------------- Number of entries returned 2 ----------------------------
将
replica.idm.example.com设为 CA 续订服务器。[user@server ~]$ ipa config-mod --ca-renewal-master-server replica.idm.example.com在
server.idm.example.com上:禁用证书更新器任务:
[root@server ~]# pki-server ca-config-set ca.certStatusUpdateInterval 0重启 IdM 服务:
[root@server ~]# ipactl restart
在
replica.idm.example.com上:启用证书更新器任务:
[root@replica ~]# pki-server ca-config-unset ca.certStatusUpdateInterval重启 IdM 服务:
[root@replica ~]# ipactl restart
在
server.idm.example.com上,停止生成 CRL。[user@server ~]$ ipa-crlgen-manage disableStopping pki-tomcatd Editing /var/lib/pki/pki-tomcat/conf/ca/CS.cfg Starting pki-tomcatd Editing /etc/httpd/conf.d/ipa-pki-proxy.conf Restarting httpd CRL generation disabled on the local host. Please make sure to configure CRL generation on another master with ipa-crlgen-manage enable. The ipa-crlgen-manage command was successful在
replica.idm.example.com上,开始生成 CRL。[user@replica ~]$ ipa-crlgen-manage enableStopping pki-tomcatd Editing /var/lib/pki/pki-tomcat/conf/ca/CS.cfg Starting pki-tomcatd Editing /etc/httpd/conf.d/ipa-pki-proxy.conf Restarting httpd Forcing CRL update CRL generation enabled on the local host. Please make sure to have only a single CRL generation master. The ipa-crlgen-manage command was successful停止
server.idm.example.com上的 IdM 服务:[root@server ~]# ipactl stop在
replica.idm.example.com上,从 IdM 环境中删除server.idm.example.com。[user@replica ~]$ ipa server-del server.idm.example.com在
server.idm.example.com上,以 root 帐户身份使用ipa-server-install --uninstall命令:[root@server ~]# ipa-server-install --uninstall ... Are you sure you want to continue with the uninstall procedure? [no]: yes
验证
显示当前的 CA 续订服务器。
[user@replica ~]$ ipa config-show | grep 'CA renewal'IPA CA renewal master: replica.idm.example.com确认
replica.idm.example.com主机正在生成 CRL。[user@replica ~]$ ipa-crlgen-manage statusCRL generation: enabled Last CRL update: 2019-10-31 12:10:00 Last CRL Number: 7 The ipa-crlgen-manage command was successful