Rinnovare i certificati TLS dei servizi Cyberwatch con Podman

Verificare la data di scadenza di un certificato

openssl x509 -noout -enddate -in /etc/cyberwatch/certs/cbw-nginx-cert.pem

Rinnovare i certificati dei servizi

Durante un cyberwatch restart viene visualizzato un avviso nella riga di comando quando alcuni certificati stanno per scadere. Poiché l’utente cyberwatch non è sudoer, il rinnovo deve essere eseguito da un utente che dispone dei diritti sudo.

Per impostazione predefinita, vengono rinnovati solo i certificati in scadenza entro 45 giorni. L’opzione --force consente di rinnovare tutti i certificati senza condizioni.

# Renouveler tous les services
sudo cyberwatch renew-certificates

# Cibler des services spécifiques
sudo cyberwatch renew-certificates nginx db

# Forcer le renouvellement indépendamment de la date d'expiration
sudo cyberwatch renew-certificates --force

Rinnovare la CA

sudo cyberwatch renew-certificates --with-ca

# Combinable avec --force
sudo cyberwatch renew-certificates --force --with-ca

Su un nodo satellite, il certificato della CA master (cbw-root-ca-cert-master.pem) deve essere presente in /etc/cyberwatch/certs/ prima di rinnovare la CA del nodo satellite. Vedere la procedura di rinnovo master/satellite.