5.5. 复制 undercloud 证书颁发机构


如果 undercloud 使用 SSL/TLS 进行端点加密,则 minion 主机必须包含签发 undercloud SSL/TLS 证书的证书颁发机构。根据 undercloud 配置,这个证书颁发机构是以下其中之一:

  • 在 minion 主机上预载入证书的外部证书颁发机构。不需要操作。
  • director 生成的自签名证书颁发机构(/etc/pki/ca-trust/source/anchors/cm-local-ca.pem )。将这个文件复制到 minion 主机,并将该文件作为 minion 主机的可信证书颁发机构的一部分。这个过程使用这个文件作为示例。
  • 使用 OpenSSL 创建的自定义自签名证书颁发机构。本文档中的示例将该文件称为 ca.crt.pem。将这个文件复制到 minion 主机,并将该文件作为 minion 主机的可信证书颁发机构的一部分。

步骤

  1. root 用户身份登录到 minion 主机。
  2. 将证书颁发机构文件从 undercloud 复制到 minion:

    [root@minion ~]# scp \
        root@<undercloud-host>:/etc/pki/ca-trust/source/anchors/cm-local-ca.pem \
        /etc/pki/ca-trust/source/anchors/undercloud-ca.pem
    • <undercloud-host> 替换为 undercloud 的主机名或 IP 地址。
  3. 为 minion 主机更新可信证书颁发机构:

    [root@minion ~]# update-ca-trust enable
    [root@minion ~]# update-ca-trust extract
返回顶部
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

关于红帽文档

通过我们的产品和服务,以及可以信赖的内容,帮助红帽用户创新并实现他们的目标。 了解我们当前的更新.

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

Theme

© 2025 Red Hat, Inc.