مرحله ۴: امضا کردن درخواست امضا

پس‌از تولید فایل درخواست امضا، باید درخواست را امضا کنید.

برای امضا کردن فایل ‎ *.csr، فرمان زیر را اجرا کنید:

openssl x509 -req \
  -CA CA_PUBLIC_CERT \
  -CAkey CA_PRIVATE_KEY \
  -extensions cert_ext \
  -set_serial 1 \
  -extfile SIGNATURE_CONFIGURATION \
  -in SIGNATURE_REQUEST \
  -out LOCAL_CERTIFICATE_OUTPUT

مکان:

  • CA_PUBLIC_CERT مسیر کلید عمومی «مرجع صدور گواهی» شما است.
  • CA_PRIVATE_KEY مسیر کلید خصوصی «مرجع گواهینامه» شما است.
  • SIGNATURE_CONFIGURATION مسیر فایلی است که در مرحله ۲: ایجاد فایل پیکربندی امضای محلی ایجاد کرده‌اید.
  • SIGNATURE_REQUEST مسیر فایلی است که در ساختن درخواست امضا ایجاد کرده‌اید.
  • ‫LOCAL_CERTIFICATE_OUTPUT مسیری است که این فرمان گواهینامه گره را در آن ایجاد می‌کند.

این فرمان فایل‌های local_cert.pem و local_key.pem را تولید می‌کند. فقط در نصب Apigee mTLS می‌توانید از این فایل‌ها در یک گره استفاده کنید. هر گره باید جفت کلید/گواهینامه خودش را داشته باشد.

مثال زیر پاسخ موفقیت‌آمیز برای این فرمان را نشان می‌دهد:

user@host:~/certificate_example$ openssl x509 -req \
  -CA certificate.pem \
  -CAkey key.pem \
  -extensions cert_ext \
  -set_serial 1 \
  -extfile request_for_sig \
  -in temp_request.csr \
  -out local_cert.pem

Signature ok
subject=C = US, ST = CA, L = San Jose, O = Google, OU = Google-Cloud, CN = Apigee
Getting CA Private Key

user@host:~/certificate_example$ ls

certificate.pem  key.pem  local_cert.pem  local_key.pem  request_for_sig  temp_request.csr

جفت کلید/گواهینامه سفارشی شما به‌طور پیش‌فرض ۳۶۵ روز اعتبار دارد. می‌توانید تعداد روزها را بااستفاده از دارایی APIGEE_MTLS_NUM_DAYS_CERT_VALID_FOR، همان‌طور که در مرحله ۱: به‌روزرسانی فایل پیکربندی توضیح داده شده است، پیکربندی کنید.

مرحله بعد

۱ ۲ ۳ ۴ بعدی: (۵) ادغام