【问题标题】:Can Chef-server be used with a wildcard certificate?Chef-server 可以与通配符证书一起使用吗?
【发布时间】:2015-03-04 21:57:03
【问题描述】:

我一直在尝试向我的厨师服务器添加通配符证书,在浏览网页 UI 时,Chrome 对证书感到满意,我可以浏览签名证书,但刀和厨师客户端似乎都不在乎为了它。即使获取证书并将其添加到受信任的证书中似乎也不能让他们满意。

在我购买全名证书之前,是否存在通配符不适用于 Chef-server chef-client 通信的技术原因?

谢谢

【问题讨论】:

  • 我只能为 Chef Server 11(运行 12 的节点和客户端)报告我从未遇到过由 this cookbook 部署的通配符证书的问题。不确定,Chef Server 12 改变了多少,选项看起来还是一样。
  • 啊,对不起,由于其他答案,这出现在我的列表中。很抱歉挖了泥土..

标签: ssl chef-infra


【解决方案1】:

是的,厨师服务器可以使用通配符证书。

不要忘记将root.crtintermediate.crt 添加到您的nginx:

cat server.crt intermediate.crt root.crt >> /var/opt/opscode/nginx/ca/FQDN.crt

然后:

Reconfigure the Chef server:
$ chef-server-ctl reconfigure
Restart the Nginx service to load the new key and certificate:
$ chef-server-ctl restart nginx

我用this的文章。

【讨论】:

  • 这才是真正的答案。某些 CA 不存在于 embedded/ssl/certs/cacerts.pem 中,因此对于这些提供商,您需要使用您的证书为整个 CA 链提供服务。
【解决方案2】:

据我所知,我在trusted_cert 目录中遇到了不好的情况(我没有深入了解原因)。

我总是通过将我的 CA 证书添加到 embedded/ssl/cert/cacerts.pem 文件来结束。 听起来很奇怪的是,如果您使用受公共 CA 信任的通配符证书,则不应出现 ssl 错误。

如果您在 cacert.pem 中有一个不知道的中间 CA,请将其证书添加到其中,应该没问题。

最后,您可以将通配符证书本身添加到此文件中。

知道我的knife ssl check 给出的错误可能有助于理解原因。一般来说,我认为通配符证书不会失败。

【讨论】:

  • 我想我知道它是什么了。反向 DNS 指向不同的主机。我觉得奇怪的是 Chrome 认为它很好。我还没有修复反向 DNS,因为它在亚马逊 ec2 的公共记录中。我根据 ec2 名称创建了一个自签名证书,现在它工作正常。我很快将把 chef 服务器移到我的 VPC 上,并且可以更好地控制 DNS,然后再进行测试。
猜你喜欢
  • 1970-01-01
  • 2016-09-16
  • 1970-01-01
  • 2018-04-26
  • 2023-01-02
  • 2012-09-04
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多