Spec-Zone.ru › Chef 16

Проверка SSL-сертификата knife

[править на GitHub]

Используйте подкоманду knife ssl check для проверки конфигурации SSL для сервера Chef Infra или местоположения, указанного URL или URI. Недействительные сертификаты не будут использоваться OpenSSL.

При выполнении этой команды файлы сертификатов (*.crt и/или *.pem) из каталога /.chef/trusted_certs проверяются на наличие корректных свойств X.509 сертификата. Предупреждение возвращается, если сертификаты не имеют корректных свойств X.509 сертификата или если каталог /.chef/trusted_certs не содержит сертификатов.

Предупреждение

При отключении проверки SSL-сертификата удаленного сервера, Chef Infra Client выведет предупреждение, похожее на «SSL проверка HTTPS запросов отключена. HTTPS соединения всё ещё зашифрованы, но Chef Infra Client не может обнаружить подмены или атаки «человек посередине». Для настройки SSL для Chef Infra Client, установите ssl_verify_mode в :verify_peer (рекомендуется) или verify_api_cert в true в файле client.rb.

Синтаксис

Эта подкоманда имеет следующий синтаксис:

knife ssl check (options)

Параметры

Эта подкоманда имеет следующие параметры:

URL_or_URI

URL или URI местоположения, где находится SSL сертификат. Значение по умолчанию: URL сервера Chef Infra, как определено в файле config.rb.

Примеры

Следующие примеры показывают, как использовать эту подкоманду knife:

SSL сертификат имеет корректные свойства X.509

Если SSL сертификат может быть проверен, ответ на

knife ssl check

похож на:

Connecting to host chef-server.example.com:443
Successfully verified certificates from 'chef-server.example.com'

SSL сертификат имеет некорректные свойства X.509

Если SSL сертификат не может быть проверен, ответ на

knife ssl check

похож на:

Connecting to host chef-server.example.com:443
ERROR: The SSL certificate of chef-server.example.com could not be verified
Certificate issuer data:
  /C=US/ST=WA/L=S/O=Corp/OU=Ops/CN=chef-server.example.com/emailAddress=you@example.com

Configuration Info:

OpenSSL Configuration:
* Version: OpenSSL 1.0.2u  20 Dec 2019
* Certificate file: /opt/chef-workstation/embedded/ssl/cert.pem
* Certificate directory: /opt/chef-workstation/embedded/ssl/certs
Chef SSL Configuration:
* ssl_ca_path: nil
* ssl_ca_file: nil
* trusted_certs_dir: "/Users/grantmc/Downloads/chef-repo/.chef/trusted_certs"

TO FIX THIS ERROR:

If the server you are connecting to uses a self-signed certificate,
you must configure chef to trust that certificate.

By default, the certificate is stored in the following location on the
host where your Chef Infra Server runs:

  /var/opt/opscode/nginx/ca/SERVER_HOSTNAME.crt

Copy that file to your trusted_certs_dir (currently:

  /Users/grantmc/Downloads/chef-repo/.chef/trusted_certs)

using SSH/SCP or some other secure method, then re-run this command to
confirm that the certificate is now trusted.

Проверить конфигурацию SSL для Chef Infra Client

Сертификаты SSL, используемые Chef Infra Client, могут быть проверены путем указания пути к файлу client.rb. Используйте параметр --config (доступный для любой команды knife) для указания этого пути:

knife ssl check --config /etc/chef/client.rb

Проверить SSL сертификат внешнего сервера

knife ssl check URL_or_URI

например:

knife ssl check https://www.chef.io

© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/knife_ssl_check/

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API