Механизм секретов PKI
|
Этот механизм может использовать внешние сертификаты X.509 в рамках TLS или для проверки подписи. Проверка подписей с использованием сертификатов X.509, использующих SHA-1, не поддерживается без обходных решений. См. FAQ по устареванию для получения дополнительной информации. |
Механизм секретов PKI генерирует динамические сертификаты X.509. С помощью этого механизма секретов службы могут получать сертификаты, не проходя обычный процесс генерации закрытого ключа и Certificate Signing Request (CSR) вручную, отправки в центр сертификации и ожидания завершения процесса проверки и подписания. Встроенные в StarVault механизмы аутентификации и авторизации обеспечивают функциональность проверки.
Благодаря тому, что TTL относительно коротки, реже возникает необходимость в отзывах, что сокращает срок действия CRL и помогает механизму секретов масштабироваться для больших рабочих нагрузок. Это, в свою очередь, позволяет каждому экземпляру работающего приложения иметь уникальный сертификат, что исключает совместное использование сертификатов и сопутствующие проблемы, связанные с их отзывом и переносом.
Кроме того, позволяя отказаться от отзыва, этот механизм секретов позволяет использовать сертификаты. Сертификаты могут быть получены и сохранены в памяти при запуске приложения и отброшены при его завершении, без записи на диск.
1. Оглавление
Документация по PKI Secrets Engine разделена на следующие части:
-
Обзор - данный документ.
-
Настройка и использование - краткое описание настройки и использования PKI Secrets Engine для выпуска сертификатов.
-
Быстрый старт - Настройка Root CA - краткое руководство по настройке root центра сертификации.
-
Быстрый старт - Настройка промежуточного ЦС - краткое руководство по настройке промежуточного ЦС.
-
Советы - список полезных советов, которые следует учитывать при использовании и эксплуатации PKI Secrets Engine.
-
Устранение неполадок ACME - список советов по устранению неполадок с выпуском ACME и StarVault PKI.
-
Примитивы ротации - документ, описывающий различные типы сертификатов, применяемые при ротации.