6.2. 为密钥管理器服务创建 secret
以下步骤使用 Luna HSM 的密钥、证书和配置来创建两个 secret。一个名为 login_secret,其中包含您的 HSM 分区密码。其他 secret 称为 luna_data_secret,其中包含您的证书、密钥和 chrystoki.conf 配置文件。Red Hat OpenShift Container Platform 环境中需要这些 secret,以启用 Key Manager 服务和 HSM 之间的安全通信。您可以创建一个 Ansible playbook 来标识要复制到的客户端证书。
先决条件
- Luna HSM 的客户端证书。如需更多信息,请参阅 比较 NTLS 和 STC。
-
您必须在 Luna HSM 上禁用
ntls ipcheck,如需更多信息,请参阅 ntls ipcheck。
流程
将 Luna 证书和密钥放在
/opt/luna目录树中:cp <luna_client_name>.pem /opt/luna cp <luna_client_name>Key.pem /opt/luna
$ cp <luna_client_name>.pem /opt/luna $ cp <luna_client_name>Key.pem /opt/lunaCopy to Clipboard Copied! Toggle word wrap Toggle overflow -
将
<luna_client_name> 替换为 Luna 证书的名称。
-
将
从 HSM 设备下载服务器证书:
scp -O <hsm-device.examle.com:server.pem> /opt/luna/
$ scp -O <hsm-device.examle.com:server.pem> /opt/luna/Copy to Clipboard Copied! Toggle word wrap Toggle overflow 可选:如果您有多个 HSM for HA,请从 HSM 中获取每个证书,并将其串联为一个文件:
scp -O <hsm-device-01.examle.com:server-01.pem> /opt/luna/ scp -O <hsm-device-02.examle.com:server-02.pem> /opt/luna/ cat /opt/luna/cert/server-01.pem > /opt/luna/CAFile.pem cat /opt/luna/cert/server-02.pem >> /opt/luna/CAFile.pem
$ scp -O <hsm-device-01.examle.com:server-01.pem> /opt/luna/ $ scp -O <hsm-device-02.examle.com:server-02.pem> /opt/luna/ $ cat /opt/luna/cert/server-01.pem > /opt/luna/CAFile.pem $ cat /opt/luna/cert/server-02.pem >> /opt/luna/CAFile.pemCopy to Clipboard Copied! Toggle word wrap Toggle overflow 更新您的
Crystoki.conf文件,使其类似于如下:注意LunaClient-Minimal tarball 的内容提取到 Key Manager 容器的
/usr/local/luna/目录中。您必须更新Crystoki.conf文件中的路径以匹配此示例。Copy to Clipboard Copied! Toggle word wrap Toggle overflow -
将
<luna_client_name> 替换为 Luna 证书的名称。 -
将
<ip_address> 替换为 Luna HSM 的 IP 地址。
-
将
可选:如果要配置 HA,您必须为每个 HSM 的 IP 地址包括额外的条目,以及
VirtualToken、HASynchronize、和HAConfigurations参数的配置:Copy to Clipboard Copied! Toggle word wrap Toggle overflow -
将
<virtual_token_sn> 替换为第一个分区的序列号,并带有一个 1。例如,对于分区545000014,使用值1545000014 -
将
<virtual_token_member> 替换为您使用的 HSM 的分区序列号。
-
将
将
chrystoki.conf配置文件移到/opt/luna:mv chrystoki.conf /opt/luna
$ mv chrystoki.conf /opt/lunaCopy to Clipboard Copied! Toggle word wrap Toggle overflow 创建名为
create-luna-secrets.yaml的 Ansible playbook,以创建所需的 secret:Copy to Clipboard Copied! Toggle word wrap Toggle overflow 运行 Ansible play 书:
ansible-playbook create-luna-secrets.yaml
ansible-playbook create-luna-secrets.yamlCopy to Clipboard Copied! Toggle word wrap Toggle overflow