проверка ssl с помощью knife
Используйте подкоманду knife ssl check для проверки конфигурации SSL для сервера Chef Infra или расположения, указанного в URL или URI. Недопустимые сертификаты не будут использоваться OpenSSL.
При выполнении этой команды проверяются файлы сертификатов (*.crt и/или *.pem), расположенные в каталоге /.chef/trusted_certs, чтобы убедиться, что они имеют действительные свойства сертификата X.509. Предупреждение выдаётся, если сертификаты не имеют действительных свойств сертификата X.509 или если каталог /.chef/trusted_certs не содержит сертификатов.
Предупреждение
Когда проверка SSL-сертификата удалённого сервера отключена, Chef Infra Client выдаст предупреждение, подобное «Проверка SSL HTTPS-запросов отключена. HTTPS-соединения по-прежнему зашифрованы, но Chef Infra Client не может обнаруживать поддельные ответы или атаки «человек посередине». Для настройки SSL для Chef Infra Client установите ssl_verify_mode в :verify_peer (рекомендуется) или verify_api_cert в true в файле client.rb.
Синтаксис
Эта подкоманда имеет следующий синтаксис:
knife ssl check (options)
Параметры
Эта подкоманда имеет следующие параметры:
URL_or_URI-
URL или URI расположения, где находится SSL-сертификат. Значение по умолчанию: URL сервера Chef Infra, определённый в файле config.rb.
Примеры
В следующих примерах показано, как использовать эту подкоманду knife:
SSL-сертификат имеет действительные свойства X.509
Если SSL-сертификат можно проверить, ответ на
knife ssl check
будет примерно таким:
Connecting to host chef-server.example.com:443
Successfully verified certificates from 'chef-server.example.com'
SSL-сертификат имеет недопустимые свойства X.509
Если SSL-сертификат нельзя проверить, ответ на
knife ssl check
будет примерно таким:
Connecting to host chef-server.example.com:443
ERROR: The SSL certificate of chef-server.example.com could not be verified
Certificate issuer data:
/C=US/ST=WA/L=S/O=Corp/OU=Ops/CN=chef-server.example.com/emailAddress=you@example.com
Configuration Info:
OpenSSL Configuration:
* Version: OpenSSL 1.0.2u 20 Dec 2019
* Certificate file: /opt/chef-workstation/embedded/ssl/cert.pem
* Certificate directory: /opt/chef-workstation/embedded/ssl/certs
Chef SSL Configuration:
* ssl_ca_path: nil
* ssl_ca_file: nil
* trusted_certs_dir: "/Users/grantmc/Downloads/chef-repo/.chef/trusted_certs"
TO FIX THIS ERROR:
If the server you are connecting to uses a self-signed certificate,
you must configure chef to trust that certificate.
By default, the certificate is stored in the following location on the
host where your Chef Infra Server runs:
/var/opt/opscode/nginx/ca/SERVER_HOSTNAME.crt
Copy that file to your trusted_certs_dir (currently:
/Users/grantmc/Downloads/chef-repo/.chef/trusted_certs)
using SSH/SCP or some other secure method, then re-run this command to
confirm that the certificate is now trusted.
Проверка конфигурации SSL для Chef Infra Client
SSL-сертификаты, используемые Chef Infra Client, можно проверить, указав путь к файлу client.rb. Используйте параметр --config (который доступен для любой команды knife) для указания этого пути:
knife ssl check --config /etc/chef/client.rb
Проверка SSL-сертификата внешнего сервера
knife ssl check URL_or_URI
например:
knife ssl check https://www.chef.io
© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/knife_ssl_check/