knife ssl_fetch
Используйте подкоманду knife ssl fetch для копирования сертификатов SSL с сервера HTTPS в директорию trusted_certs_dir, используемую knife и Chef Infra Client для хранения доверенных сертификатов SSL. Когда эти сертификаты соответствуют имени хоста удалённого сервера, выполнение knife ssl fetch является единственным необходимым шагом для проверки удалённого сервера, к которому осуществляется доступ с помощью knife или Chef Infra Client.
Предупреждение
Пользователь несёт ответственность за проверку подлинности каждого сертификата SSL перед его загрузкой в директорию /.chef/trusted_certs. knife будет использовать любой сертификат из этой директории как абсолютно доверенный и подлинный сертификат SSL. knife не сможет определить, был ли какой-либо сертификат в этой директории изменён, сфабрикован, вредоносен или иным образом опасен. Поэтому крайне важно, чтобы пользователи предпринимали соответствующие шаги перед загрузкой сертификатов в эту директорию.
Синтаксис
Эта подкоманда имеет следующий синтаксис:
knife ssl fetch (options)
Параметры
Эта подкоманда имеет следующие параметры:
URL_or_URIURL или URI местоположения сертификата SSL. Значение по умолчанию: URL сервера Chef Infra, как определено в файле config.rb.
Примеры
Следующие примеры показывают, как использовать эту подкоманду knife:
Получение сертификатов SSL, используемых Knife, с сервера Chef
knife ssl fetch
Ответ похож на:
WARNING: Certificates from <chef_server_url> will be fetched and placed in your trusted_cert
directory (/Users/grantmc/chef-repo/.chef/trusted_certs).
Knife has no means to verify these are the correct certificates. You should
verify the authenticity of these certificates after downloading.
Adding certificate for <chef_server_url> in /Users/grantmc/chef-repo/.chef/trusted_certs/grantmc.crt
Adding certificate for DigiCert Secure Server CA in /Users/grantmc/chef-repo/.chef/trusted_certs/DigiCert_Secure_Server_CA.crt
Получение сертификатов SSL с URL или URI
knife ssl fetch https://www.example.com
Проверка контрольных сумм
Сертификат SSL, загруженный в директорию /.chef/trusted_certs, должен быть проверен, чтобы убедиться, что это действительно тот же сертификат, что и на сервере Chef Infra. Это можно сделать, сравнив контрольные суммы SHA-256.
-
Просмотр контрольной суммы на сервере Chef Infra:
ssh ubuntu@chef-server.example.com sudo sha256sum /var/opt/opscode/nginx/ca/chef-server.example.com.crtОтвет похож на:
<ABC123checksum> /var/opt/opscode/nginx/ca/chef-server.example.com.crt -
Просмотр контрольной суммы на рабочей станции:
gsha256sum .chef/trusted_certs/chef-server.example.com.crtОтвет похож на:
<ABC123checksum> .chef/trusted_certs/chef-server.example.com.crt Проверьте, что значения контрольных сумм совпадают.
© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/knife_ssl_fetch/