Для улучшения работы сайта мы используем файлы cookies. Оставаясь на сайте, вы соглашаетесь с политикой обработки персональных данных.

Настройка CA-сертификата LDAP

Данная инструкция описывает настройку доверия Keycloak к CA-сертификату LDAP-сервера для использования LDAPS в Cloudlink. CA-сертификат хранится в Vault.

1. Подготовка секрета в Vault

  1. Перейдите в Vault: starvault/deployment/keycloak.

  2. Нажмите Create new version.

    ldap settings 1
  3. В блоке starvault-keycloak-ADD добавьте CA-сертификат, который будет использоваться для LDAPS. Секцию назовите cacert:

    ldap settings 1 cacert

2. Изменение конфигурации Keycloak

Все дальнейшие действия выполняются на Manager-хосте:

  1. В редакторе vim откройте файл: /portal-box/files/helmfile_deploy/helmfile/portal-box/keycloakx/values.yaml.gotmpl для редактирования:

    vim /portal-box/files/helmfile_deploy/helmfile/portal-box/keycloakx/values.yaml.gotmpl
  2. В секцию extraEnv добавьте следующий ключ-значение:

    extraEnv:
      - name: KC_TRUSTSTORE_PATHS
        value: "/opt/keycloak/conf/truststores"
    ldap settings 2
  3. В секцию extraVolumes добавьте том с сертификатами:

    extraVolumes:
      - name: ca-certs
        projected:
          sources:
            - secret:
                name: '{{`{{ include "keycloak.fullname" . }}`}}-cacert'
    ldap settings 3
  4. В секцию extraVolumeMounts добавьте монтирование тома:

    extraVolumeMounts:
      - name: ca-certs
        mountPath: "/opt/keycloak/conf/truststores"
    ldap settings 4
  5. В секцию secrets добавьте описание CA-сертификата:

    secrets:
      cacert:
        stringData:
          .cacert: |
            ref+vault://deployment/keycloak#/cacert
    ldap settings 5

3. Применение изменений

Запустите повторную сборку Keycloak. Для этого выполните команду:

portal-box/manage-tool.sh --install --ssh-private-key ~/.ssh/id_ed25519 --tags kubeconfig,keycloak

После завершения установки Keycloak будет использовать указанный CA-сертификат для LDAPS-подключений.