Skip to main content
ALT Linux Bugzilla
– Attachment 22180 Details for
Bug 60521
Прошу рассмотреть возможность сбора проекта step-ca
New bug
|
Search
|
[?]
|
Help
Register
|
Log In
[x]
|
Forgot Password
Login:
[x]
|
EN
|
RU
Инструкция по серверу и клиенту, писал для себя.
step-ca_0.30.6_setup_ALT.md (text/markdown), 15.89 KB, created by
Anton Shevtsov
on 2026-09-14 11:45:58 MSK
(
hide
)
Description:
Инструкция по серверу и клиенту, писал для себя.
Filename:
MIME Type:
Creator:
Anton Shevtsov
Created:
2026-09-14 11:45:58 MSK
Size:
15.89 KB
patch
obsolete
># ÐаÑÑÑойка внÑÑÑеннего CA на step-ca 0.30.6 > >## ÐÑÑоднÑе даннÑе > >- CA: `ca.iac.sud.rf` >- IP CA: `192.168.250.10` >- API CA: `https://ca.iac.sud.rf:9000` >- DNS-зона: `iac.sud.rf` >- ÐлиенÑ: `web01.iac.sud.rf` >- `step-ca`: 0.30.6 >- `step-cli`: 0.30.6 >- ÐС: ALT Linux >- ACME provisioner: `acme` > >ЦелÑ: ÑазвеÑнÑÑÑ Ð²Ð½ÑÑÑенний CA Ð´Ð»Ñ ÑенÑÑализованной вÑдаÑи TLS-ÑеÑÑиÑикаÑов веб-ÑеÑвеÑам. > >ACME challenge Ð¼Ð¾Ð¶ÐµÑ Ð±ÑÑÑ Ñеализован двÑÐ¼Ñ ÑпоÑобами > >1. HTTP-01 > >ÐÐ»Ð¸ÐµÐ½Ñ ÑÐ¾Ð·Ð´Ð°ÐµÑ /.well-known/acme-challenge/... и CA ÑеÑÐ²ÐµÑ Ñам обÑаÑаеÑÑÑ Ðº клиенÑÑ Ð¿Ð¾ http Ð´Ð»Ñ Ð¿ÑовеÑки > >2. DNS > >Ð dns ÑоздаеÑÑÑ TXT запиÑÑ Ð²Ð¸Ð´Ð° _acme-challenge.web01.iac.sud.rf в коÑоÑом бÑÐ´ÐµÑ Ñокен Ð´Ð»Ñ Ð¿ÑовеÑки пÑав на имÑ. ТÑебÑеÑÑÑ Ð¿Ð¾Ð»Ð½Ð¾ÑÑнкÑионалÑнÑй ACME клиенÑ. > >Ðока опиÑÑ http-01. > > >## ÐÑедваÑиÑелÑнÑе Ñаги > >УÑÑановиÑÑ Ð½Ð° CA ÑеÑвеÑа rpm > >``` >[root@ca ~]# wget {https://dl.smallstep.com/gh-release/cli/gh-release-header/v0.30.6/step-cli-0.30.6-1.x86_64.rpm,https://dl.smallstep.com/gh-release/certificates/gh-release-header/v0.30.2/step-ca-0.30.2-1.x86_64.rpm} >``` > >rpm не имеÑÑ Ð¿Ñоблем в ÐС алÑÑ, кÑоме иÑполÑÐ·Ð¾Ð²Ð°Ð½Ð¸Ñ "ÑÑждого" меÑанизма алÑÑеÑнаÑив. Ðожно ÑоздаÑÑ ÑÑками Ñимлинк, поÑле ÑÑÑановки > >``` >[root@ca ~]# ln -s /usr/bin/step-cli /usr/bin/step >``` > >Ðа клиенÑÐ°Ñ Ð´Ð¾ÑÑаÑоÑно пакеÑа ÑолÑко `step-cli` (либо лÑбого дÑÑгого `ACME` клиенÑа - `certbot`, `acme.sh` и Ñ.д.) > >--- > ># ЧаÑÑÑ 1. УÑÑановка и наÑÑÑойка CA > >## 1. ÐаÑÑÑоиÑÑ DNS > >Ð DNS ÑоздаÑÑ Ð·Ð°Ð¿Ð¸ÑÑ: > >```text >ca.iac.sud.rf. A 192.168.250.10 >``` > >ÐÑовеÑиÑÑ: > >```bash >getent hosts ca.iac.sud.rf >``` > >ÐжидаеÑÑÑ: > >```text >192.168.250.10 ca.iac.sud.rf >``` > >--- > >## 2. СоздаÑÑ ÑиÑÑемного полÑзоваÑÐµÐ»Ñ Ð¸ каÑалог CA > >СоздаÑÑ ÑиÑÑемного полÑзоваÑелÑ: > >```bash >useradd --system \ > --home-dir /etc/step-ca \ > --shell /usr/sbin/nologin \ > step >``` > >СоздаÑÑ ÐºÐ°Ñалог: > >```bash >mkdir -p /etc/step-ca >``` > >ÐазнаÑиÑÑ Ð²Ð»Ð°Ð´ÐµÐ»ÑÑа: > >```bash >chown step:step /etc/step-ca >chmod 700 /etc/step-ca >``` > >ÐÐ»Ñ ÑабоÑÑ Ð¾Ñ Ð¸Ð¼ÐµÐ½Ð¸ полÑзоваÑÐµÐ»Ñ `step` иÑполÑзоваÑÑ Ð¸Ð¼ÐµÐ½Ð½Ð¾: > >```bash >su - -s /bin/bash step >``` > >Ðажно: нÑжен `-`, ÑÑÐ¾Ð±Ñ Ð¿Ð¾Ð»ÑÑиÑÑ Ð¾ÐºÑÑжение полÑзоваÑÐµÐ»Ñ `step`, в ÑаÑÑноÑÑи коÑÑекÑнÑй `HOME=/etc/step-ca`. > >ÐÑовеÑиÑÑ: > >```bash >echo "$HOME" >``` > >ÐжидаеÑÑÑ: > >```text >/etc/step-ca >``` > >--- > >## 3. СоздаÑÑ ÑÐ°Ð¹Ð»Ñ Ð¿Ð°Ñолей Ð´Ð»Ñ ÑлÑÐ¶Ð±Ñ CA > >СоздаÑÑ ÑайлÑ: > >```bash >install -o step -g step -m 600 /dev/null /etc/step-ca/password >install -o step -g step -m 600 /dev/null /etc/step-ca/provisioner-password >``` > >СгенеÑиÑоваÑÑ ÑлÑÑайнÑе паÑоли: > >```bash >openssl rand -base64 32 > /etc/step-ca/password >openssl rand -base64 32 > /etc/step-ca/provisioner-password >``` > >ÐÑовеÑиÑÑ Ð¿Ñава: > >```bash >ls -l /etc/step-ca/password /etc/step-ca/provisioner-password >``` > >ÐжидаеÑÑÑ: > >```text >-rw------- 1 step step ... >``` > >--- > >## 4. ÐниÑиализиÑоваÑÑ CA > >ÐеÑеклÑÑиÑÑÑÑ Ð½Ð° полÑзоваÑÐµÐ»Ñ `step`: > >```bash >su - -s /bin/bash step >``` > >ÐÑовеÑиÑÑ HOME: > >```bash >echo "$HOME" >``` > >ÐжидаеÑÑÑ: > >```text >/etc/step-ca >``` > >ÐадаÑÑ `STEPPATH`: > >```bash >export STEPPATH=/etc/step-ca >``` > >ÐапÑÑÑиÑÑ Ð¸Ð½Ð¸ÑиализаÑиÑ: > >```bash >step ca init \ > --name "SUD Internal CA" \ > --dns ca.iac.sud.rf \ > --address :9000 \ > --provisioner admin \ > --password-file /etc/step-ca/password \ > --provisioner-password-file /etc/step-ca/provisioner-password \ > --acme >``` > >Ð ÑезÑлÑÑаÑе Ð´Ð¾Ð»Ð¶Ð½Ñ Ð±ÑÑÑ ÑозданÑ: > >```text >/etc/step-ca/certs/root_ca.crt >/etc/step-ca/certs/intermediate_ca.crt >/etc/step-ca/config/ca.json >/etc/step-ca/config/defaults.json >/etc/step-ca/db/ >/etc/step-ca/secrets/root_ca_key >/etc/step-ca/secrets/intermediate_ca_key >/etc/step-ca/password >/etc/step-ca/provisioner-password >``` > >ÐÑи иÑполÑзовании `--acme` ÑоздаÑÑÑÑ ACME provisioner Ñ Ð¸Ð¼ÐµÐ½ÐµÐ¼ `acme`. Ðам ÑÑо важно! > >--- > >## 5. ÐÑовеÑиÑÑ ÑозданнÑе ÑÐ°Ð¹Ð»Ñ > >ÐаÑодÑÑÑ Ð¿Ð¾Ð´ полÑзоваÑелем `step`: > >```bash >ls -l /etc/step-ca/config/ >ls -l /etc/step-ca/certs/ >``` > >ÐÐ¾Ð»Ð¶Ð½Ñ Ð¿ÑиÑÑÑÑÑвоваÑÑ ÐºÐ°Ðº минимÑм: > >```text >ca.json >defaults.json >root_ca.crt >intermediate_ca.crt >``` > >ÐÑовеÑиÑÑ ÐºÐ°Ñалог базÑ: > >```bash >ls -ld /etc/step-ca/db >``` > >--- > >## 6. ÐолÑÑиÑÑ fingerprint коÑневого CA > >```bash >step certificate fingerprint /etc/step-ca/certs/root_ca.crt >``` > >**Ðажно! СоÑÑаниÑÑ Ð¿Ð¾Ð»ÑÑеннÑй fingerprint. Ðн поÑÑебÑеÑÑÑ Ð¿Ñи наÑÑÑойке клиенÑов.** > >ÐÑимеÑ: > >```text >xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx >``` > >--- > >## 7. ÐеÑвÑй ÑÑÑной запÑÑк CA > >Ðа CA-ÑеÑвеÑе, Ð¾Ñ Ð¿Ð¾Ð»ÑзоваÑÐµÐ»Ñ `step`: > >```bash >export STEPPATH=/etc/step-ca >``` > >ÐапÑÑÑиÑÑ: > >```bash >step-ca \ > /etc/step-ca/config/ca.json \ > --password-file /etc/step-ca/password >``` > >ÐÑоÑеÑÑ Ð±ÑÐ´ÐµÑ ÑабоÑаÑÑ Ð² ÑекÑÑем ÑеÑминале. > >РдÑÑгом ÑеÑминале пÑовеÑиÑÑ API: > >```bash >curl -k https://ca.iac.sud.rf:9000/health >``` > >Также можно пÑовеÑиÑÑ root endpoint: > >```bash >curl -k https://ca.iac.sud.rf:9000/roots >``` > >ÐÑли API доÑÑÑпен, пеÑеÑодиÑÑ Ð´Ð°Ð»ÑÑе. > >Ðажно: ÐлÑÑ `-k` говоÑÐ¸Ñ **игноÑиÑовании** пÑоблем ÑвÑзаннÑÑ Ñ ÑеÑÑиÑикаÑом, не пÑовеÑÑÑÑ ÐºÑо его вÑдал. > >--- > >## 8. ÐÑовеÑиÑÑ provisioner'Ñ > >ÐÑÐ¾Ñ Ð¿ÑÐ½ÐºÑ Ð²ÑполнÑеÑÑÑ ÑолÑко поÑле запÑÑка CA. > >РдÑÑгом ÑеÑминале: > >```bash >STEPPATH=/etc/step-ca step ca provisioner list >``` > >ÐжидаеÑÑÑ Ð½Ð°Ð»Ð¸Ñие двÑÑ provisioner'ов: > >```text >admin >acme >``` > >ÐÑимеÑ: > >```json >[ > { > "type": "JWK", > "name": "admin" > }, > { > "type": "ACME", > "name": "acme" > } >] >``` > >Ðажно: оÑÑÑÑÑÑвие ÑÑÑоки `/acme/acme/directory` в вÑводе ÑÑой ÐºÐ¾Ð¼Ð°Ð½Ð´Ñ ÑвлÑеÑÑÑ Ð½Ð¾ÑмалÑнÑм. `step ca provisioner list` показÑÐ²Ð°ÐµÑ provisioner'Ñ, а не URL ACME directory. > >--- > >## 9. СоздаÑÑ systemd unit > >ÐÑÑановиÑÑ ÑÑÑной запÑÑк `step-ca` поÑле пÑовеÑки. > >СоздаÑÑ: > >```text >/etc/systemd/system/step-ca.service >``` > >СодеÑжимое: > >```ini >[Unit] >Description=step-ca Certificate Authority >Documentation=https://smallstep.com/docs/step-ca/ >After=network-online.target >Wants=network-online.target > >[Service] >Type=simple >User=step >Group=step >Environment=STEPPATH=/etc/step-ca > >ExecStart=/usr/bin/step-ca \ > /etc/step-ca/config/ca.json \ > --password-file /etc/step-ca/password > >Restart=on-failure >RestartSec=5 >PrivateTmp=true > >[Install] >WantedBy=multi-user.target >``` > > >--- > >## 10. ÐапÑÑÑиÑÑ CA ÑеÑез systemd > >```bash >systemctl daemon-reload >``` > >ÐклÑÑиÑÑ Ð°Ð²ÑозапÑÑк: > >```bash >systemctl enable step-ca >``` > >ÐапÑÑÑиÑÑ: > >```bash >systemctl start step-ca >``` > >ÐÑовеÑиÑÑ: > >```bash >systemctl status step-ca >``` > >ÐÑÑнал: > >```bash >journalctl -u step-ca -b >``` > >СледиÑÑ Ð·Ð° жÑÑналом: > >```bash >journalctl -u step-ca -f >``` > >ÐÑовеÑиÑÑ API: > >```bash >curl https://ca.iac.sud.rf:9000/health >``` > >ÐÑовеÑиÑÑ ACME directory: > >```bash >curl https://ca.iac.sud.rf:9000/acme/acme/directory >``` > >ÐÑли ÑиÑÑемнÑй trust store клиенÑа/ÑеÑвеÑа еÑÑ Ð½Ðµ ÑодеÑÐ¶Ð¸Ñ root CA, Ð´Ð»Ñ Ð²Ñеменной пÑовеÑки можно иÑполÑзоваÑÑ: > >```bash >curl -k https://ca.iac.sud.rf:9000/acme/acme/directory >``` > >РоÑÐ²ÐµÑ Ð´Ð¾Ð»Ð¶ÐµÐ½ пÑийÑи JSON ACME directory Ñ endpoint'ами вÑоде `newNonce`, `newAccount`, `newOrder` и Ñ. п. > >--- > ># ЧаÑÑÑ 2. ÐаÑÑÑойка клиенÑа web01 > >ÐÑÑоднÑе даннÑе клиенÑа: > >```text >[root@web01] hostname >web01.iac.sud.rf >``` > >--- > >## 11. ÐолÑÑиÑÑ fingerprint коÑневого CA > >Fingerprint Ñже бÑл полÑÑен на CA в пÑнкÑе 6. > >ÐÑли нÑжно полÑÑиÑÑ Ð¿Ð¾Ð²ÑоÑно на CA: > >```bash >step certificate fingerprint /etc/step-ca/certs/root_ca.crt >``` > >СоÑÑаниÑÑ Ð·Ð½Ð°Ñение: > >```text >xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx >``` > >--- > >## 12. ÐолÑÑиÑÑ root CA на web01 и ÑÑÑановиÑÑ ÐµÐ³Ð¾ в ALT Linux > >Ðа `web01` полÑÑиÑÑ root certificate в Ñайл: > >```bash >step ca root /tmp/ca-root.crt \ > --ca-url https://ca.iac.sud.rf:9000 \ > --fingerprint 'xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx' >``` > >ÐÑовеÑиÑÑ ÑеÑÑиÑикаÑ: > >```bash >openssl x509 \ > -in /tmp/ca-root.crt \ > -noout \ > -subject \ > -issuer \ > -fingerprint \ > -sha256 >``` > >ÐÐ»Ñ ÑиÑÑемного trust store в ÐС ÐлÑÑ ÑÑÑановиÑÑ ÑеÑÑиÑикаÑ: > >```bash >cp /tmp/ca-root.crt /etc/pki/ca-trust/source/anchors/ >update-ca-trust >``` > >ÐÑовеÑиÑÑ: > >```bash >trust list | grep -A 5 -B 2 'SUD Internal CA' >``` > >--- > >## 13. Bootstrap step-cli на web01 > >ÐаÑÑÑоиÑÑ `step-cli` Ð´Ð»Ñ ÑабоÑÑ Ñ Ð½Ð°Ñим CA: > >```bash >step ca bootstrap \ > --ca-url https://ca.iac.sud.rf:9000 \ > --fingerprint 'xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx' >``` > >ÐоÑле ÑÑого в домаÑнем каÑалоге полÑзоваÑÐµÐ»Ñ Ð´Ð¾Ð»Ð¶ÐµÐ½ поÑвиÑÑÑÑ ÐºÐ°Ñалог: > >```text >~/.step/ >``` > >СÑеди пÑоÑего: > >```text >~/.step/certs/root_ca.crt >~/.step/config/defaults.json >``` > >ÐÑовеÑиÑÑ: > >```bash >cat ~/.step/config/defaults.json >``` > >РконÑигÑÑаÑии Ð´Ð¾Ð»Ð¶Ð½Ñ Ð±ÑÑÑ ÑÐºÐ°Ð·Ð°Ð½Ñ URL CA и fingerprint коÑневого ÑеÑÑиÑикаÑа. > >--- > >## 14. ÐÑовеÑиÑÑ CA и ACME provisioner > >ÐÑовеÑиÑÑ Ð´Ð¾ÑÑÑпноÑÑÑ CA: > >```bash >step ca health >``` > >ÐÑовеÑиÑÑ provisioner'Ñ: > >```bash >step ca provisioner list >``` > >Ðолжен пÑиÑÑÑÑÑвоваÑÑ: > >```text >admin >acme >``` > >ÐÑимеÑ: > >```json >[ > { > "type": "JWK", > "name": "admin" > }, > { > "type": "ACME", > "name": "acme" > } >] >``` > >ÐÑовеÑиÑÑ Ð½ÐµÐ¿Ð¾ÑÑедÑÑвенно ACME directory: > >```bash >curl https://ca.iac.sud.rf:9000/acme/acme/directory >``` > >ÐÑли довеÑие к CA еÑÑ Ð½Ðµ наÑÑÑоено, вÑеменно: > >```bash >curl -k https://ca.iac.sud.rf:9000/acme/acme/directory >``` > >Ðажно: команда: > >```bash >step ca provisioner list >``` > >Ñама по Ñебе не должна ÑодеÑжаÑÑ ÑÑÑокÑ: > >```text >/acme/acme/directory >``` > >ÐÑо оÑделÑнÑй HTTP endpoint ACME. > >--- > >## 15. ÐолÑÑиÑÑ Ð¿ÐµÑвÑй ÑеÑÑиÑÐ¸ÐºÐ°Ñ ÑеÑез ACME > >ÐеÑед запÑÑком ÑбедиÑÑÑÑ, ÑÑо DNS клиенÑа наÑÑÑоен. > >Ðа `web01`: > >```bash >getent hosts web01.iac.sud.rf >``` > >Ðолжен возвÑаÑаÑÑÑÑ IP Ñамого `web01`. > >ÐапÑимеÑ: > >```text >192.168.250.20 web01.iac.sud.rf >``` > >ÐаÑем Ñ CA-ÑеÑвеÑа Ñакже пÑовеÑиÑÑ: > >```bash >getent hosts web01.iac.sud.rf >``` > >CA должен ÑазÑеÑаÑÑ Ð¸Ð¼Ñ `web01.iac.sud.rf` в адÑÐµÑ web01. > >### ÐÑовеÑиÑÑ Ð¿Ð¾ÑÑ 80 > >Ðа `web01`: > >```bash >ss -lntp | grep ':80' >``` > >ÐÐ»Ñ Ð¿ÐµÑвого ÑеÑÑа пÑедполагаеÑÑÑ, ÑÑо поÑÑ 80 Ñвободен. > >ÐолÑÑиÑÑ ÑеÑÑиÑикаÑ: > >```bash >step ca certificate \ > web01.iac.sud.rf \ > web01-acme.crt \ > web01-acme.key \ > --provisioner acme \ > --standalone >``` > >ÐÑи иÑполÑзовании standalone mode `step` вÑеменно Ð¿Ð¾Ð´Ð½Ð¸Ð¼Ð°ÐµÑ HTTP-ÑеÑÐ²ÐµÑ Ð½Ð° TCP/80 Ð´Ð»Ñ ACME HTTP-01 challenge. > >ÐÑÐ¾Ñ ÑеÑÑ Ð¸Ð¼ÐµÐ½Ð½Ð¾ Ð´Ð»Ñ Ð¿ÑовеÑки Ñ.к. пÑи налиÑии ÑеалÑного web ÑеÑвеÑа, бÑÐ´ÐµÑ ÐºÐ¾Ð½ÑÐ»Ð¸ÐºÑ Ð¿Ð¾ÑÑов. > >РезÑлÑÑÐ°Ñ Ð±ÑÐ´ÐµÑ Ð¿ÑимеÑно Ñаким >``` >[root@web01 anchors]# step ca certificate \ > web01.iac.sud.rf \ > web01-acme.crt \ > web01-acme.key \ > --standalone \ > --provisioner acme >â Provisioner: acme (ACME) >Using Standalone Mode HTTP challenge to validate web01.iac.sud.rf . done! >Waiting for Order to be 'ready' for finalization .. done! >Finalizing Order .. done! >â Certificate: web01-acme.crt >â Private Key: web01-acme.key >``` > >Ð ÑекÑÑей папке бÑдÑÑ ÑÐ¾Ð·Ð´Ð°Ð½Ñ ÑÐ°Ð¹Ð»Ñ `web01-acme.*` > >--- > >## 16. ÐÑли на web01 Ñже ÑабоÑÐ°ÐµÑ nginx/apache > >ÐÑли поÑÑ 80 Ñже занÑÑ Ð²ÐµÐ±-ÑеÑвеÑом, standalone mode иÑполÑзоваÑÑ **нелÑзÑ**. > >ÐÑовеÑиÑÑ: > >```bash >ss -lntp | grep ':80' >``` > >Ð ÑÑом ÑлÑÑае иÑполÑзÑеÑÑÑ webroot - локалÑÐ½Ð°Ñ Ð¿Ð°Ð¿ÐºÐ° ÑеÑвеÑа доÑÑÑпна по http, обÑÑно ÑÑо коÑÐµÐ½Ñ ÑайÑа. > >СоздаÑÑ ÐºÐ°Ñалог: > >```bash >mkdir -p /var/www/acme/.well-known/acme-challenge >``` > >ÐаÑÑÑоиÑÑ ÑÑÑеÑÑвÑÑÑий веб-ÑеÑÐ²ÐµÑ Ñак, ÑÑÐ¾Ð±Ñ URL: > >```text >http://web01.iac.sud.rf/.well-known/acme-challenge/ >``` > >обÑлÑживалÑÑ Ð¸Ð·: > >```text >/var/www/acme/.well-known/acme-challenge/ >``` > >ÐоÑле наÑÑÑойки webroot полÑÑиÑÑ ÑеÑÑиÑикаÑ: > >```bash >step ca certificate \ > web01.iac.sud.rf \ > web01-acme.crt \ > web01-acme.key \ > --provisioner acme \ > --webroot /var/www/acme >``` > >Ð ÑÑом Ñежиме ÑÑÑеÑÑвÑÑÑий nginx/apache обÑлÑÐ¶Ð¸Ð²Ð°ÐµÑ ACME challenge, а `step` не пÑÑаеÑÑÑ Ð·Ð°Ð½ÑÑÑ Ð¿Ð¾ÑÑ 80. > >--- > >## 17. ÐÑовеÑиÑÑ Ð²ÑданнÑй ÑеÑÑиÑÐ¸ÐºÐ°Ñ > >ÐоÑле ÑÑпеÑного полÑÑÐµÐ½Ð¸Ñ Ð´Ð¾Ð»Ð¶Ð½Ñ Ð¿Ð¾ÑвиÑÑÑÑ: > >```text >web01-acme.crt >web01-acme.key >``` > >ÐÑовеÑиÑÑ: > >```bash >ls -l web01-acme.crt web01-acme.key >``` > >ÐоÑмоÑÑеÑÑ ÑеÑÑиÑикаÑ: > >```bash >step certificate inspect web01-acme.crt >``` > >Ðли: > >```bash >openssl x509 \ > -in web01-acme.crt \ > -noout \ > -subject \ > -issuer \ > -dates \ > -ext subjectAltName >``` > >ÐÑжно пÑовеÑиÑÑ ÐºÐ°Ðº минимÑм: > >- Subject; >- Issuer; >- ÑÑок дейÑÑвиÑ; >- SAN. > >ÐжидаеÑÑÑ Ð½Ð°Ð»Ð¸Ñие: > >```text >DNS:web01.iac.sud.rf >``` > >--- > >## 18. ÐÑовеÑиÑÑ ÑепоÑÐºÑ Ð´Ð¾Ð²ÐµÑÐ¸Ñ > >ÐÑовеÑиÑÑ ÑеÑÑиÑÐ¸ÐºÐ°Ñ ÑеÑез `step`: > >```bash >step certificate verify \ > web01-acme.crt \ > --roots /tmp/ca-root.crt >``` > >ÐжидаеÑÑÑ ÑÑпеÑÐ½Ð°Ñ Ð¿ÑовеÑка. > >Также можно пÑовеÑиÑÑ ÑеÑез OpenSSL: > >```bash >openssl verify web01-acme.crt >``` > >ÐжидаеÑÑÑ: > >```text >web01-acme.crt: OK >``` > >ÐÑо возможно поÑле ÑÑÑановки root CA в ÑиÑÑемное ÑÑанилиÑе ALT Linux: > >```bash >cp /tmp/ca-root.crt /etc/pki/ca-trust/source/anchors/ >update-ca-trust >``` > >--- > > >## ЧÑо наÑÑÑоено > >1. ÐнÑÑÑенний Root CA. >2. Intermediate CA Ð´Ð»Ñ Ð²ÑпÑÑка ÑеÑÑиÑикаÑов. >3. ACME provisioner `acme`. >4. CA API на `https://ca.iac.sud.rf:9000`. >5. ÐовеÑие к Root CA в ALT Linux. >6. ÐÐ»Ð¸ÐµÐ½Ñ `web01`, наÑÑÑоеннÑй ÑеÑез `step ca bootstrap`. >7. ÐÑдаÑа TLS-ÑеÑÑиÑикаÑа ÑеÑез ACME. >8. HTTP-01 challenge ÑеÑез поÑÑ 80. > >
You cannot view the attachment while viewing its details because your browser does not support IFRAMEs.
View the attachment on a separate page
.
View Attachment As Raw
Actions:
View
Attachments on
bug 60521
: 22180