Шаг 4. Подпишите запрос на подпись

После того как вы создадите файл запроса подписи, вам нужно будет подписать запрос.

Чтобы подписать файл *.csr, выполните следующую команду:

openssl x509 -req \
  -CA CA_PUBLIC_CERT \
  -CAkey CA_PRIVATE_KEY \
  -extensions cert_ext \
  -set_serial 1 \
  -extfile SIGNATURE_CONFIGURATION \
  -in SIGNATURE_REQUEST \
  -out LOCAL_CERTIFICATE_OUTPUT

Где:

  • CA_PUBLIC_CERT – путь к открытому ключу центра сертификации.
  • CA_PRIVATE_KEY – путь к закрытому ключу центра сертификации.
  • SIGNATURE_CONFIGURATION – это путь к файлу, созданному на шаге 2.
  • SIGNATURE_REQUEST – это путь к файлу, созданному в разделе Создайте запрос на подпись.
  • LOCAL_CERTIFICATE_OUTPUT – путь, по которому эта команда создает сертификат узла.

Эта команда создаст файлы local_cert.pem и local_key.pem. Эти файлы можно использовать только на одном узле при установке Apigee mTLS. У каждого узла должна быть собственная пара ключей и сертификатов.

Ниже приведен пример успешного ответа на эту команду:

user@host:~/certificate_example$ openssl x509 -req \
  -CA certificate.pem \
  -CAkey key.pem \
  -extensions cert_ext \
  -set_serial 1 \
  -extfile request_for_sig \
  -in temp_request.csr \
  -out local_cert.pem

Signature ok
subject=C = US, ST = CA, L = San Jose, O = Google, OU = Google-Cloud, CN = Apigee
Getting CA Private Key

user@host:~/certificate_example$ ls

certificate.pem  key.pem  local_cert.pem  local_key.pem  request_for_sig  temp_request.csr

По умолчанию срок действия специального сертификата или пары ключей составляет 365 дней. Вы можете настроить количество дней с помощью свойства APIGEE_MTLS_NUM_DAYS_CERT_VALID_FOR, как описано в шаге 1.

Далее

1 2 3 4 NEXT: (5) Integrate