Шаг 2. Создайте локальный файл конфигурации подписи

После того как вы создадите локальный закрытый ключ для узла, создайте файл конфигурации подписи. У каждого узла должен быть свой файл конфигурации подписи.

Ниже приведен пример синтаксиса файла конфигурации подписи:

[req]
distinguished_name = req_distinguished_name
attributes = req_attributes
prompt = no

[ req_distinguished_name ]
C=COUNTRY_NAME
ST=STATE_NAME
L=CITY_NAME
O=ORG_OR_BUSINESS_NAME
OU=ORG_UNIT
CN=ORG_DEPARTMENT

[ req_attributes ]

[ cert_ext ]
subjectKeyIdentifier=hash
keyUsage=critical,keyEncipherment,dataEncipherment
extendedKeyUsage=serverAuth,clientAuth
subjectAltName=@alt_names

[alt_names]
DNS.1=localhost
DNS.2=ipv4-localhost
DNS.3=ipv6-localhost
DNS.4=cli.dc-1.consul
DNS.5=client.dc-1.consul
DNS.6=server.dc-1.consul
DNS.7=FQDN
# ADDITIONAL definitions, as needed:
DNS.8=ALT_FQDN_1
DNS.9=ALT_FQDN_2

# REQUIRED (at least 1 IP address plus localhost definitions)
IP.1 = IP_ADDRESS
IP.2=0.0.0.0
IP.3=127.0.0.1
IP.4=::1
# ADDITIONAL definitions, as needed:
IP.5=ALT_IP_ADDRESS_1
IP.6=ALT_IP_ADDRESS_2
...

В таблице ниже описаны свойства в файле конфигурации подписи.

Свойство Обязательное? Описание
C Двухбуквенный код страны, в которой работает сервер.
ST Штат или провинция, в которой работает сервер.
L Город, в котором работает сервер.
O Название компании, управляющей сервером.
OU Подразделение компании.
CN Подразделение компании.
DNS.[1...] DNS-серверы, используемые Consul. Вы должны настроить DNS.1 через DNS.7.

Используйте dc-1 для центра обработки данных, как показано в следующем примере:

...
[alt_names]
DNS.1=localhost
DNS.2=ipv4-localhost
DNS.3=ipv6-localhost
DNS.4=cli.dc-1.consul
DNS.5=client.dc-1.consul
DNS.6=server.dc-1.consul
DNS.7=FQDN
...

FQDN – полное доменное имя сетевого сервера, который будет использовать этот сертификат. Пример: nickdanger.la.corp.example.com.

Чтобы получить полное доменное имя на сервере Linux, используйте следующую команду:

hostname --fqdn
IP.[1...]

Установите для параметра IP.1 действительный адрес IPv4, который каждый участник кластера (включая трафик между центрами обработки данных) видит как этот узел.

Кроме того, Apigee требует, чтобы вы включили следующие определения localhost:

# REQUIRED (at least 1 IP address plus localhost definitions)
IP.1=216.3.128.12
IP.2=0.0.0.0
IP.3=127.0.0.1
IP.4=::1

Если у узла несколько IP-адресов для связи с другими узлами, укажите их все, каждый на отдельной строке. Пример:

# REQUIRED (at least 1 IP address plus localhost definitions)
IP.1=216.3.128.12
IP.2=0.0.0.0
IP.3=127.0.0.1
IP.4=::1
# ADDITIONAL definitions, as needed:
IP.5=192.0.2.0
IP.6=192.0.2.1

Далее

1 2 NEXT: (3) Build the request 4 5