Для улучшения работы сайта мы используем файлы cookies. Оставаясь на сайте, вы соглашаетесь с политикой обработки персональных данных.

Механизм секретов PKI

Этот механизм может использовать внешние сертификаты X.509 в рамках TLS или для проверки подписи. Проверка подписей с использованием сертификатов X.509, использующих SHA-1, не поддерживается без обходных решений. См. FAQ по устареванию для получения дополнительной информации.

Механизм секретов PKI генерирует динамические сертификаты X.509. С помощью этого механизма секретов службы могут получать сертификаты, не проходя обычный процесс генерации закрытого ключа и Certificate Signing Request (CSR) вручную, отправки в центр сертификации и ожидания завершения процесса проверки и подписания. Встроенные в StarVault механизмы аутентификации и авторизации обеспечивают функциональность проверки.

Благодаря тому, что TTL относительно коротки, реже возникает необходимость в отзывах, что сокращает срок действия CRL и помогает механизму секретов масштабироваться для больших рабочих нагрузок. Это, в свою очередь, позволяет каждому экземпляру работающего приложения иметь уникальный сертификат, что исключает совместное использование сертификатов и сопутствующие проблемы, связанные с их отзывом и переносом.

Кроме того, позволяя отказаться от отзыва, этот механизм секретов позволяет использовать сертификаты. Сертификаты могут быть получены и сохранены в памяти при запуске приложения и отброшены при его завершении, без записи на диск.

1. Оглавление

Документация по PKI Secrets Engine разделена на следующие части:

  • Обзор - данный документ.

  • Настройка и использование - краткое описание настройки и использования PKI Secrets Engine для выпуска сертификатов.

  • Быстрый старт - Настройка Root CA - краткое руководство по настройке root центра сертификации.

  • Быстрый старт - Настройка промежуточного ЦС - краткое руководство по настройке промежуточного ЦС.

  • Советы - список полезных советов, которые следует учитывать при использовании и эксплуатации PKI Secrets Engine.

  • Устранение неполадок ACME - список советов по устранению неполадок с выпуском ACME и StarVault PKI.

  • Примитивы ротации - документ, описывающий различные типы сертификатов, применяемые при ротации.

2. API

Движок PKI secrets имеет полный HTTP API. Более подробную информацию см. в разделе API движка PKI secrets.