Настройка CA-сертификата LDAP
Данная инструкция описывает настройку доверия Keycloak к CA-сертификату LDAP-сервера для использования LDAPS в Cloudlink. CA-сертификат хранится в Vault.
1. Подготовка секрета в Vault
-
Перейдите в Vault: starvault/deployment/keycloak.
-
Нажмите Create new version.
-
В блоке starvault-keycloak-ADD добавьте CA-сертификат, который будет использоваться для LDAPS. Секцию назовите cacert:
2. Изменение конфигурации Keycloak
Все дальнейшие действия выполняются на Manager-хосте:
-
В редакторе vim откройте файл:
/portal-box/files/helmfile_deploy/helmfile/portal-box/keycloakx/values.yaml.gotmplдля редактирования:vim /portal-box/files/helmfile_deploy/helmfile/portal-box/keycloakx/values.yaml.gotmpl -
В секцию
extraEnvдобавьте следующий ключ-значение:extraEnv: - name: KC_TRUSTSTORE_PATHS value: "/opt/keycloak/conf/truststores"
-
В секцию
extraVolumesдобавьте том с сертификатами:extraVolumes: - name: ca-certs projected: sources: - secret: name: '{{`{{ include "keycloak.fullname" . }}`}}-cacert'
-
В секцию
extraVolumeMountsдобавьте монтирование тома:extraVolumeMounts: - name: ca-certs mountPath: "/opt/keycloak/conf/truststores"
-
В секцию
secretsдобавьте описание CA-сертификата:secrets: cacert: stringData: .cacert: | ref+vault://deployment/keycloak#/cacert