Spec-Zone.ru › Chef 18

проверка ssl с помощью knife

[править на GitHub]

Используйте подкоманду knife ssl check для проверки конфигурации SSL для сервера Chef Infra или расположения, указанного в URL или URI. Недопустимые сертификаты не будут использоваться OpenSSL.

При выполнении этой команды проверяются файлы сертификатов (*.crt и/или *.pem), расположенные в каталоге /.chef/trusted_certs, чтобы убедиться, что они имеют действительные свойства сертификата X.509. Предупреждение выдаётся, если сертификаты не имеют действительных свойств сертификата X.509 или если каталог /.chef/trusted_certs не содержит сертификатов.

Предупреждение

Когда проверка SSL-сертификата удалённого сервера отключена, Chef Infra Client выдаст предупреждение, подобное «Проверка SSL HTTPS-запросов отключена. HTTPS-соединения по-прежнему зашифрованы, но Chef Infra Client не может обнаруживать поддельные ответы или атаки «человек посередине». Для настройки SSL для Chef Infra Client установите ssl_verify_mode в :verify_peer (рекомендуется) или verify_api_cert в true в файле client.rb.

Синтаксис

Эта подкоманда имеет следующий синтаксис:

knife ssl check (options)

Параметры

Эта подкоманда имеет следующие параметры:

URL_or_URI

URL или URI расположения, где находится SSL-сертификат. Значение по умолчанию: URL сервера Chef Infra, определённый в файле config.rb.

Примеры

В следующих примерах показано, как использовать эту подкоманду knife:

SSL-сертификат имеет действительные свойства X.509

Если SSL-сертификат можно проверить, ответ на

knife ssl check

будет примерно таким:

Connecting to host chef-server.example.com:443
Successfully verified certificates from 'chef-server.example.com'

SSL-сертификат имеет недопустимые свойства X.509

Если SSL-сертификат нельзя проверить, ответ на

knife ssl check

будет примерно таким:

Connecting to host chef-server.example.com:443
ERROR: The SSL certificate of chef-server.example.com could not be verified
Certificate issuer data:
  /C=US/ST=WA/L=S/O=Corp/OU=Ops/CN=chef-server.example.com/emailAddress=you@example.com

Configuration Info:

OpenSSL Configuration:
* Version: OpenSSL 1.0.2u  20 Dec 2019
* Certificate file: /opt/chef-workstation/embedded/ssl/cert.pem
* Certificate directory: /opt/chef-workstation/embedded/ssl/certs
Chef SSL Configuration:
* ssl_ca_path: nil
* ssl_ca_file: nil
* trusted_certs_dir: "/Users/grantmc/Downloads/chef-repo/.chef/trusted_certs"

TO FIX THIS ERROR:

If the server you are connecting to uses a self-signed certificate,
you must configure chef to trust that certificate.

By default, the certificate is stored in the following location on the
host where your Chef Infra Server runs:

  /var/opt/opscode/nginx/ca/SERVER_HOSTNAME.crt

Copy that file to your trusted_certs_dir (currently:

  /Users/grantmc/Downloads/chef-repo/.chef/trusted_certs)

using SSH/SCP or some other secure method, then re-run this command to
confirm that the certificate is now trusted.

Проверка конфигурации SSL для Chef Infra Client

SSL-сертификаты, используемые Chef Infra Client, можно проверить, указав путь к файлу client.rb. Используйте параметр --config (который доступен для любой команды knife) для указания этого пути:

knife ssl check --config /etc/chef/client.rb

Проверка SSL-сертификата внешнего сервера

knife ssl check URL_or_URI

например:

knife ssl check https://www.chef.io

© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/knife_ssl_check/

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API