6.4.1. eCA-CA
Для настройки TLS-соединения eCA-CA c СУБД необходимо:
-
Выполнить настройку СУБД в соответствии с подразделом Настройка СУБД;
-
Выполнить настройку eCA-CA в соответствии с подразделом Настройка eCA-CA.
Настройка СУБД
Заголовок раздела «Настройка СУБД»На хосте с установленной и настроенной СУБД отредактировать файл /var/lib/pgsql/15/data/postgresql.conf (или var/lib/jatoba/4/data/postgresql.conf, если используется СУБД Jatoba) 2, указав:
-
в параметре “ssl” значение “on”;
-
в параметре “ssl_cert_file” абсолютный путь к файлу сертификата сервера СУБД3;
-
в параметре “ssl_key_file” абсолютный путь к файлу закрытого ключа сервера СУБД4;
-
в параметре “ssl_ca_file” абсолютный путь к файлу цепочки сертификатов издателя сертификата СУБД5.
Указанные выше файлы должны иметь метку доступа “600”, установить которую можно с правами суперпользователя с помощью команды
chmod 600 путь_к_файлудля каждого файла.Владельцем всех указанных выше файлов необходимо назначить пользователя “postgres”, выполнив с правами суперпользователя команду
chown postgres:postgres путь_к_файлудля всех перечисленных файлов.Указанные файлы должны располагаться в каталоге, к которому имеет доступ пользователь postgres (например, /tmp). В случае использования ОС РЕД ОС, РОСА “ХРОМ” 12 Сервер или SberLinux OS Server на хосте СУБД указанные выше файлы должны располагаться в каталоге
/var/lib/pgsql(или/var/lib/jatoba, если используется СУБД Jatoba). При этом указанные выше файлы должны быть скопированы в нужный каталог, а не перемещены.Пример значений отредактированных параметров конфигурационного файла СУБД
postgresql.conf:# - SSL -ssl = onssl_cert_file = '/tmp/cert.pem'ssl_key_file = '/tmp/key.key'ssl_ca_file = '/tmp/chain.pem'
На хосте СУБД перезапустить СУБД, выполнив с правами суперпользователя команду systemctl restart postgresql (или systemctl restart jatoba-[версия], если используется СУБД Jatoba).
Настройка eCA-CA
Заголовок раздела «Настройка eCA-CA»На хосте eCA-CA отредактировать конфигурационный файл /opt/aecaCа/scripts/config.sh, указав в нем в параметре конфигурации БД use_tls значение true, а в параметре root_cert_path абсолютный путь к файлу сертификата корневого издателя из цепочки сертификатов сервера СУБД6.
Указанный выше файл сертификата корневого издателя из цепочки сертификатов сервера СУБД должен иметь метку доступа “600”, установить которую можно с правами суперпользователя с помощью команды chmod 600 путь_к_файлу.
Владельцем файла сертификата корневого издателя из цепочки сертификатов сервера СУБД необходимо назначить пользователя “aeca”, выполнив с правами суперпользователя команду chown aeca:aeca путь_к_файлу.
Указанный файл должен располагаться в каталоге, к которому имеет доступ пользователь aeca (например, /tmp). В случае использования ОС РЕД ОС, РОСА “ХРОМ” 12 Сервер или SberLinux OS Server на хосте eCA-CA файл сертификата корневого издателя из цепочки сертификатов сервера СУБД должен располагаться в каталоге /opt/aecaCа (или в его подкаталогах).
Кроме того, в случае использования ОС РЕД ОС, РОСА “ХРОМ” 12 Сервер или SberLinux OS Server на хосте eCA-CA необходимо дополнительно выполнить команду restorecon -Rv "путь к файлу сертификата корневого издателя из цепочки сертификатов сервера СУБД".
На хосте eCA-CA применить изменения конфигурационного файла путём выполнения с правами суперпользователя команды bash /opt/aecaCa/scripts/install.sh и дальнейшего выбора действия “[Update]”.
По завершению выполнения указанной команды дальнейший обмен данными eCA-CA c СУБД будет осуществляться только по протоколу TLS. Если в СУБД, к которой выполняется подключение, отключен TLS, то eCA-CA не будет выполнять обмен данными с такой СУБД. При этом eCA-CA сможет установить соединение с СУБД только в случае, если ее сертификат издан издателем, путь к сертификату которого указан в конфигурационном файле eCA-CA и только в случае, если имя хоста сервера СУБД соответствует указанному в сертификате.
Footnotes
Заголовок раздела «Footnotes»-
Указанное в сертификате доменное сервера СУБД (или IP-адрес) должно соответствовать значению параметра
database_hostконфигурационного файла eCA-CA. ↩ -
Путь к файлу может отличаться в зависимости от версии PostgreSQL или Jatoba. ↩
-
Файл сертификата сервера СУБД может быть скачан из пользовательского интерфейса eCA-CA. Например, в карточке локального субъекта сервера СУБД. ↩
-
Файл закрытого ключа сервера СУБД может быть получен из контейнера закрытого ключа сервера СУБД путем выполнения команды
openssl pkcs12 -in container.p12 -out key.key -nocerts -nodes, гдеcontainer.p12- путь к контейнеру закрытого ключа сервера СУБД, аkey.key- путь к файлу для сохранения закрытого ключа. ↩ -
Файл цепочки сертификатов издателя сертификата СУБД может быть скачан в карточке Центра сертификации, выпустившего сертификат сервера СУБД. ↩
-
Если сертификат сервера СУБД выпущен подчиненным Центром сертификации, необходимо указать путь до сертификата корневого Центра сертификации. ↩

