Rinnovare i certificati TLS dei servizi Cyberwatch con Podman
Verificare la data di scadenza di un certificato
openssl x509 -noout -enddate -in /etc/cyberwatch/certs/cbw-nginx-cert.pem
Rinnovare i certificati dei servizi
Durante un cyberwatch restart viene visualizzato un avviso nella riga di comando quando alcuni certificati stanno per scadere. Poiché l’utente cyberwatch non è sudoer, il rinnovo deve essere eseguito da un utente che dispone dei diritti sudo.
Per impostazione predefinita, vengono rinnovati solo i certificati in scadenza entro 45 giorni. L’opzione --force consente di rinnovare tutti i certificati senza condizioni.
# Renouveler tous les services
sudo cyberwatch renew-certificates
# Cibler des services spécifiques
sudo cyberwatch renew-certificates nginx db
# Forcer le renouvellement indépendamment de la date d'expiration
sudo cyberwatch renew-certificates --force
Rinnovare la CA
sudo cyberwatch renew-certificates --with-ca
# Combinable avec --force
sudo cyberwatch renew-certificates --force --with-ca
Su un nodo satellite, il certificato della CA master (cbw-root-ca-cert-master.pem) deve essere presente in /etc/cyberwatch/certs/ prima di rinnovare la CA del nodo satellite. Vedere la procedura di rinnovo master/satellite.