Перейти к содержимому

9.1. Установка и кластеризация

Aladdin Enterprise CAFAQAladdin Enterprise CA

KB0506 — Развёртывание кластера из центра сертификации с кластером центра валидации

Заголовок раздела «KB0506 — Развёртывание кластера из центра сертификации с кластером центра валидации»

Задача. Развернуть отказоустойчивую конфигурацию: кластер центров сертификации (ЦС) и кластер центров валидации (ЦВ) для балансировки нагрузки и исключения единых точек отказа.

Установка ЦС (БД сетевая):

  1. Задать хосту имя (name.dc.dc) и сетевой адрес, внести данные в /etc/hosts.
  2. В /etc/hosts добавить записи 127.0.0.1 ca_name.dc.dc ca_name и 127.0.0.1 va_name.dc.dc va, по которым веб-интерфейс будет открываться на локальном браузере. ca_name/va_name не должны совпадать с name из шага 1. Запись 127.0.0.1 localhost.localdomain закомментировать или удалить.
  3. Подготовить хост для установки ЦС: установить JAVA 17 или выше, веб-сервер, настроить их.
  4. Распаковать пакет AECA-CA, внести в файл config.sh необходимые сведения, включая параметры доступа к сетевой БД.
  5. Произвести установку AECA-CA, инициализировать его с необходимыми значениями параметров.
  6. Создать кластер из ЦС по Руководству администратора: клонировать ВМ с развёрнутым ЦС, указать ей свой hostname и сетевой адрес. Повторить настройку из шага 2 с указанием других ca_name/va_name.

Установка ЦВ (на каждом хосте кластера ЦС):

  1. Остановить сервис ЦС, распаковать AECA-VA (установить пакет в систему).
  2. Установить компоненты окружения для ЦВ: java-11, СУБД (если локальная).
  3. Через update-alternative --config java/javac/javap задать использование java-11.
  4. Внести в файл java.conf данные из команды dirname $(dirname $(readlink -f $(which javac))).
  5. Добавить данные из шага 3 (dirname $(dirname $(readlink -f $(which javac)))) в файл wildfly standalone.conf.
  6. Настроить config.sh, создать БД (локальную или сетевую), запустить установку ЦВ. Если параметры БД не дефолтные (размещение, имя пользователя, пароль, название БД), обязательно внести эти значения в файл /opt/aecaVa/env/cdp.env. БД у центров валидации не должны совпадать — у каждого своя.
  7. Выполнить установку ЦВ, проверить доступность интерфейса.
  8. После установки ЦВ вернуть альтернативы на java-17.
  9. Запустить сервис ЦС.

Создание кластера ЦВ (см. раздел 7.10.5.2 Руководства администратора):

  1. В разделе “Центры валидации” зарегистрировать на ЦС оба созданных центра валидации.
  2. В разделе “Центры валидации → Точки распространения” создать кластер нужного типа. Задать ему нужный URL (адрес балансировщика, который будет раздавать CRL/DeltaCRL/AIA), в зависимости от назначения (типа) создаваемого кластера, добавить в него уже имеющиеся точки распространения.
  3. Аналогично можно настроить кластер для OCSP: при регистрации (или после) ЦВ выбрать создание сервиса OCSP, далее добавить их в кластер с нужным URL.

KB0511 — Конфликт конфигураций ЦС и ЦВ при установке на одном хосте

Заголовок раздела «KB0511 — Конфликт конфигураций ЦС и ЦВ при установке на одном хосте»

Версия ПО: Astra Linux 1.7.6, ядро 6.1.90; AECA CA 2.1.0-603, VA 1.2.1.415. Токены: любые.

Проблема. По пути /opt/aecaVa/scripts/config.sh лежит текущий конфигурационный файл ЦС.

Причина. Работа ЦВ и ЦА на одном хосте может приводить к конфликту.

Решение. Установить ЦВ на отдельном хосте.

KB0527 — CNAME-записи в DNS при конфигурации “все компоненты на одном узле”

Заголовок раздела «KB0527 — CNAME-записи в DNS при конфигурации “все компоненты на одном узле”»

Задача. Если все компоненты eCA размещены на одном узле, в DNS-сервере необходимо создать записи в соответствии с инструкцией.

Обращайте внимание на то, какие типы записей создаёте в DNS-сервере при такой конфигурации — используйте записи типа A.