9.1. Установка и кластеризация
KB0506 — Развёртывание кластера из центра сертификации с кластером центра валидации
Заголовок раздела «KB0506 — Развёртывание кластера из центра сертификации с кластером центра валидации»Задача. Развернуть отказоустойчивую конфигурацию: кластер центров сертификации (ЦС) и кластер центров валидации (ЦВ) для балансировки нагрузки и исключения единых точек отказа.
Установка ЦС (БД сетевая):
- Задать хосту имя (
name.dc.dc) и сетевой адрес, внести данные в/etc/hosts. - В
/etc/hostsдобавить записи127.0.0.1 ca_name.dc.dc ca_nameи127.0.0.1 va_name.dc.dc va, по которым веб-интерфейс будет открываться на локальном браузере.ca_name/va_nameне должны совпадать сnameиз шага 1. Запись127.0.0.1 localhost.localdomainзакомментировать или удалить. - Подготовить хост для установки ЦС: установить JAVA 17 или выше, веб-сервер, настроить их.
- Распаковать пакет AECA-CA, внести в файл
config.shнеобходимые сведения, включая параметры доступа к сетевой БД. - Произвести установку AECA-CA, инициализировать его с необходимыми значениями параметров.
- Создать кластер из ЦС по Руководству администратора: клонировать ВМ с развёрнутым ЦС, указать
ей свой
hostnameи сетевой адрес. Повторить настройку из шага 2 с указанием другихca_name/va_name.
Установка ЦВ (на каждом хосте кластера ЦС):
- Остановить сервис ЦС, распаковать AECA-VA (установить пакет в систему).
- Установить компоненты окружения для ЦВ:
java-11, СУБД (если локальная). - Через
update-alternative --config java/javac/javapзадать использованиеjava-11. - Внести в файл
java.confданные из командыdirname $(dirname $(readlink -f $(which javac))). - Добавить данные из шага 3 (
dirname $(dirname $(readlink -f $(which javac)))) в файлwildfly standalone.conf. - Настроить
config.sh, создать БД (локальную или сетевую), запустить установку ЦВ. Если параметры БД не дефолтные (размещение, имя пользователя, пароль, название БД), обязательно внести эти значения в файл/opt/aecaVa/env/cdp.env. БД у центров валидации не должны совпадать — у каждого своя. - Выполнить установку ЦВ, проверить доступность интерфейса.
- После установки ЦВ вернуть альтернативы на
java-17. - Запустить сервис ЦС.
Создание кластера ЦВ (см. раздел 7.10.5.2 Руководства администратора):
- В разделе “Центры валидации” зарегистрировать на ЦС оба созданных центра валидации.
- В разделе “Центры валидации → Точки распространения” создать кластер нужного типа. Задать ему нужный URL (адрес балансировщика, который будет раздавать CRL/DeltaCRL/AIA), в зависимости от назначения (типа) создаваемого кластера, добавить в него уже имеющиеся точки распространения.
- Аналогично можно настроить кластер для OCSP: при регистрации (или после) ЦВ выбрать создание сервиса OCSP, далее добавить их в кластер с нужным URL.
KB0511 — Конфликт конфигураций ЦС и ЦВ при установке на одном хосте
Заголовок раздела «KB0511 — Конфликт конфигураций ЦС и ЦВ при установке на одном хосте»Версия ПО: Astra Linux 1.7.6, ядро 6.1.90; AECA CA 2.1.0-603, VA 1.2.1.415. Токены: любые.
Проблема. По пути /opt/aecaVa/scripts/config.sh лежит текущий конфигурационный файл ЦС.
Причина. Работа ЦВ и ЦА на одном хосте может приводить к конфликту.
Решение. Установить ЦВ на отдельном хосте.
KB0527 — CNAME-записи в DNS при конфигурации “все компоненты на одном узле”
Заголовок раздела «KB0527 — CNAME-записи в DNS при конфигурации “все компоненты на одном узле”»Задача. Если все компоненты eCA размещены на одном узле, в DNS-сервере необходимо создать записи в соответствии с инструкцией.
Обращайте внимание на то, какие типы записей создаёте в DNS-сервере при такой конфигурации — используйте записи типа A.

