6.7. 将证书添加到 undercloud
完成以下步骤,将 OpenStack SSL/TLS 证书添加到 undercloud 信任捆绑包中。
流程
运行以下命令以组合证书和密钥:
cat server.crt.pem server.key.pem > undercloud.pem
$ cat server.crt.pem server.key.pem > undercloud.pemCopy to Clipboard Copied! Toggle word wrap Toggle overflow 此命令创建
undercloud.pem文件。将
undercloud.pem文件复制到/etc/pki目录内的位置,并设置必要的 SELinux 上下文,以便 HAProxy 能够读取:sudo mkdir /etc/pki/undercloud-certs sudo cp ~/undercloud.pem /etc/pki/undercloud-certs/. sudo semanage fcontext -a -t etc_t "/etc/pki/undercloud-certs(/.*)?" sudo restorecon -R /etc/pki/undercloud-certs
$ sudo mkdir /etc/pki/undercloud-certs $ sudo cp ~/undercloud.pem /etc/pki/undercloud-certs/. $ sudo semanage fcontext -a -t etc_t "/etc/pki/undercloud-certs(/.*)?" $ sudo restorecon -R /etc/pki/undercloud-certsCopy to Clipboard Copied! Toggle word wrap Toggle overflow 将
undercloud.pem文件位置添加到undercloud.conf文件的undercloud_service_certificate选项中:undercloud_service_certificate = /etc/pki/undercloud-certs/undercloud.pem
undercloud_service_certificate = /etc/pki/undercloud-certs/undercloud.pemCopy to Clipboard Copied! Toggle word wrap Toggle overflow 不要设置或启用
generate_service_certificate和certificate_generation_ca参数。director 使用这些参数自动生成证书,而不使用您手动创建的undercloud.pem证书。将签名证书的证书颁发机构添加到 undercloud 的可信证书颁发机构列表中,以便 undercloud 内的不同服务能够访问证书颁发机构:
sudo cp ca.crt.pem /etc/pki/ca-trust/source/anchors/ sudo update-ca-trust extract
$ sudo cp ca.crt.pem /etc/pki/ca-trust/source/anchors/ $ sudo update-ca-trust extractCopy to Clipboard Copied! Toggle word wrap Toggle overflow 要验证证书颁发机构是否已添加到 undercloud,请使用
openssl检查信任捆绑包:openssl crl2pkcs7 -nocrl -certfile /etc/pki/tls/certs/ca-bundle.crt | openssl pkcs7 -print_certs -text | grep <CN of the CA issuer> -A 10 -B 10
$ openssl crl2pkcs7 -nocrl -certfile /etc/pki/tls/certs/ca-bundle.crt | openssl pkcs7 -print_certs -text | grep <CN of the CA issuer> -A 10 -B 10Copy to Clipboard Copied! Toggle word wrap Toggle overflow 将
<CN of the CA issuer>替换为 CA 颁发者的通用名称。此命令输出主要证书详细信息,包括有效期日期。