Перейти к содержимому

6.4.1. eCA-CA

Aladdin Enterprise CAИнтеграцииAladdin Enterprise CA

Для настройки TLS-соединения eCA-CA c СУБД необходимо:

На хосте с установленной и настроенной СУБД отредактировать файл /var/lib/pgsql/15/data/postgresql.conf (или var/lib/jatoba/4/data/postgresql.conf, если используется СУБД Jatoba2, указав:

  • в параметре “ssl” значение “on”;

  • в параметре “ssl_cert_file” абсолютный путь к файлу сертификата сервера СУБД3;

  • в параметре “ssl_key_file” абсолютный путь к файлу закрытого ключа сервера СУБД4;

  • в параметре “ssl_ca_file” абсолютный путь к файлу цепочки сертификатов издателя сертификата СУБД5.

    Указанные выше файлы должны иметь метку доступа “600”, установить которую можно с правами суперпользователя с помощью команды chmod 600 путь_к_файлу для каждого файла.

    Владельцем всех указанных выше файлов необходимо назначить пользователя “postgres”, выполнив с правами суперпользователя команду chown postgres:postgres путь_к_файлу для всех перечисленных файлов.

    Указанные файлы должны располагаться в каталоге, к которому имеет доступ пользователь postgres (например, /tmp). В случае использования ОС РЕД ОС, РОСА “ХРОМ” 12 Сервер или SberLinux OS Server на хосте СУБД указанные выше файлы должны располагаться в каталоге /var/lib/pgsql (или /var/lib/jatoba, если используется СУБД Jatoba). При этом указанные выше файлы должны быть скопированы в нужный каталог, а не перемещены.

    Пример значений отредактированных параметров конфигурационного файла СУБД postgresql.conf:

    # - SSL -
    ssl = on
    ssl_cert_file = '/tmp/cert.pem'
    ssl_key_file = '/tmp/key.key'
    ssl_ca_file = '/tmp/chain.pem'

На хосте СУБД перезапустить СУБД, выполнив с правами суперпользователя команду systemctl restart postgresql (или systemctl restart jatoba-[версия], если используется СУБД Jatoba).

На хосте eCA-CA отредактировать конфигурационный файл /opt/aecaCа/scripts/config.sh, указав в нем в параметре конфигурации БД use_tls значение true, а в параметре root_cert_path абсолютный путь к файлу сертификата корневого издателя из цепочки сертификатов сервера СУБД6.

Указанный выше файл сертификата корневого издателя из цепочки сертификатов сервера СУБД должен иметь метку доступа “600”, установить которую можно с правами суперпользователя с помощью команды chmod 600 путь_к_файлу.

Владельцем файла сертификата корневого издателя из цепочки сертификатов сервера СУБД необходимо назначить пользователя “aeca”, выполнив с правами суперпользователя команду chown aeca:aeca путь_к_файлу.

Указанный файл должен располагаться в каталоге, к которому имеет доступ пользователь aeca (например, /tmp). В случае использования ОС РЕД ОС, РОСА “ХРОМ” 12 Сервер или SberLinux OS Server на хосте eCA-CA файл сертификата корневого издателя из цепочки сертификатов сервера СУБД должен располагаться в каталоге /opt/aecaCа (или в его подкаталогах).

Кроме того, в случае использования ОС РЕД ОС, РОСА “ХРОМ” 12 Сервер или SberLinux OS Server на хосте eCA-CA необходимо дополнительно выполнить команду restorecon -Rv "путь к файлу сертификата корневого издателя из цепочки сертификатов сервера СУБД".

На хосте eCA-CA применить изменения конфигурационного файла путём выполнения с правами суперпользователя команды bash /opt/aecaCa/scripts/install.sh и дальнейшего выбора действия “[Update]”.

По завершению выполнения указанной команды дальнейший обмен данными eCA-CA c СУБД будет осуществляться только по протоколу TLS. Если в СУБД, к которой выполняется подключение, отключен TLS, то eCA-CA не будет выполнять обмен данными с такой СУБД. При этом eCA-CA сможет установить соединение с СУБД только в случае, если ее сертификат издан издателем, путь к сертификату которого указан в конфигурационном файле eCA-CA и только в случае, если имя хоста сервера СУБД соответствует указанному в сертификате.

  1.  Указанное в сертификате доменное сервера СУБД (или IP-адрес) должно соответствовать значению параметра database_host конфигурационного файла eCA-CA.

  2.  Путь к файлу может отличаться в зависимости от версии PostgreSQL или Jatoba.

  3.  Файл сертификата сервера СУБД может быть скачан из пользовательского интерфейса eCA-CA. Например, в карточке локального субъекта сервера СУБД.

  4.  Файл закрытого ключа сервера СУБД может быть получен из контейнера закрытого ключа сервера СУБД путем выполнения команды openssl pkcs12 -in container.p12 -out key.key -nocerts -nodes, где container.p12 - путь к контейнеру закрытого ключа сервера СУБД, а key.key - путь к файлу для сохранения закрытого ключа.

  5.  Файл цепочки сертификатов издателя сертификата СУБД может быть скачан в карточке Центра сертификации, выпустившего сертификат сервера СУБД.

  6.  Если сертификат сервера СУБД выпущен подчиненным Центром сертификации, необходимо указать путь до сертификата корневого Центра сертификации.