API сертификатов SSL
API certificates позволяет получить информацию о сертификатах X.509, используемых для шифрования коммуникаций в кластере Elasticsearch.
Запрос
GET /_ssl/certificates
Предварительные условия
- Если функции безопасности включены, у вас должны быть
monitorправа доступа к кластеру для использования этого API. Дополнительная информация приведена в разделе Права доступа к безопасности.
Описание
Дополнительную информацию о конфигурации сертификатов в сочетании с Transport Layer Security (TLS) см. в разделе Шифрование межузловых коммуникаций с помощью TLS.
API возвращает список, который включает сертификаты из всех контекстов TLS, включая:
- Настройки транспортного и HTTP интерфейсов
- Настройки TLS, используемые в рамках областей аутентификации
- Настройки TLS для экспортеров удаленного мониторинга
Список включает сертификаты, используемые для настройки доверия, такие как те, которые сконфигурированы в настройках xpack.security.transport.ssl.truststore и xpack.security.transport.ssl.certificate_authorities. Он также включает сертификаты, используемые для настройки идентичности сервера, такие как настройки xpack.security.http.ssl.keystore и xpack.security.http.ssl.certificate.
Список не включает сертификаты, полученные из контекста SSL по умолчанию Java Runtime Environment (JRE), даже если эти сертификаты используются в Elasticsearch.
При конфигурации PKCS#11 токена в качестве хранилища доверия JRE, API вернёт все сертификаты, включенные в PKCS#11 токен, независимо от того, используются ли они в конфигурации TLS Elasticsearch или нет.
Если Elasticsearch настроен на использование хранилища ключей или хранилища доверия, вывод API включает все сертификаты в этом хранилище, даже если некоторые из них не используются в активном режиме в кластере.
Тело ответа
Ответ представляет собой массив объектов, каждый из которых представляет отдельный сертификат. Поля в каждом объекте:
-
path - (строка) Путь к сертификату, как настроен в файле
elasticsearch.yml. -
format - (строка) Формат файла. Один из:
jks,PKCS12,PEM. -
alias - (строка) Если путь указывает на контейнерный файл (хранилище ключей jks или PKCS#12), псевдоним сертификата. Иначе null.
-
subject_dn - (строка) Дистанционное имя субъекта сертификата.
-
serial_number - (строка) Шестнадцатеричное представление серийного номера сертификата.
-
has_private_key - (булево) Указывает, имеет ли Elasticsearch доступ к закрытому ключу для этого сертификата.
-
expiry - (строка) Дата истечения (not-after) сертификата в формате ISO.
Примеры
Следующий пример предоставляет информацию о сертификатах на одном узле Elasticsearch:
GET /_ssl/certificates
API возвращает следующие результаты:
[
{
"path": "certs/elastic-certificates.p12",
"format": "PKCS12",
"alias": "instance",
"subject_dn": "CN=Elastic Certificate Tool Autogenerated CA",
"serial_number": "a20f0ee901e8f69dc633ff633e5cd5437cdb4137",
"has_private_key": false,
"expiry": "2021-01-15T20:42:49.000Z"
},
{
"path": "certs/elastic-certificates.p12",
"format": "PKCS12",
"alias": "ca",
"subject_dn": "CN=Elastic Certificate Tool Autogenerated CA",
"serial_number": "a20f0ee901e8f69dc633ff633e5cd5437cdb4137",
"has_private_key": false,
"expiry": "2021-01-15T20:42:49.000Z"
},
{
"path": "certs/elastic-certificates.p12",
"format": "PKCS12",
"alias": "instance",
"subject_dn": "CN=instance",
"serial_number": "fc1905e1494dc5230218d079c47a617088f84ce0",
"has_private_key": true,
"expiry": "2021-01-15T20:44:32.000Z"
}
]
© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/security-api-ssl.html