Некорректный выпуск сертификата на резервный контроллер домена

alexkuryshko

Участник
Регистрация
14.08.24
Сообщения
7
Реакции
0
По умолчанию, при установке и обновлении ПК "ALD Pro", генерируется сертификат длительностью 10 лет. На данный момент нами исследуются причины, которые приводят к генерации пароля на 1 месяц.

Ниже будет приведен пример. Для выполнения инструкции просим изменить значения dc-01.aldpro.lan и dc-02.aldpro.lan на собственные.

Для обновления сертификатов (HTTPS, LDAPS, Kerberos) на реплике необходимо на 1-ом КД сгенерировать новый контейнер сертификатов p12 для сервера реплики и передать его на этот сервер:

# dc-01
sudo astra-freeipa-server-crt --host dc-02.aldpro.lan --export --pin 12345 --push admin@dc-02.aldpro.lan

Применить новый сертификат на реплике:

# dc-02
Код:
sudo -i
kinit admin
ipa-certupdate
mv /home/admin/dc-02.aldpro.lan.p12 /etc/ssl/freeipa/
ipa-server-certinstall -w -d -k /etc/ssl/freeipa/dc-02.aldpro.lan.p12
ipactl restart

Далее, для отображения в вэб-интерфейсах, необходимо:
  1. Скопировать содержание файла /home/admin/dc-02.aldpro.lan.crt на реплике.
  2. Перейти в веб-интерфейсе FreeIPA https://dc-01.aldpro.lan/ipa/ui/ на страницу Идентификация -> Службы -> HTTP/dc-02.aldpro.lan@ALDPRO.LAN.
  3. В пункте "Сертификат службы" выбрать "Действия" -> "Удалить", и удалить старый сертификат.
  4. В пункте "Сертификат службы" нажать кнопку добавить, ввести ранее скопированный сертификат и нажать кнопку добавить.
  5. Повторить данные действия со службой LDAP.
 
Патчи с исправлениями
 

Вложения

  • patch_aldpro-policy-manager_2.4.0-143_amd64.zip
    387.9 KB · Просмотры: 20
  • patch_aldpro-policy-manager_2.4.1-16_amd64.zip
    389.4 KB · Просмотры: 22
Если развёртывать с нуля.

1. Развернуть первый КД как есть.

2. Установить патч
sudo apt install ./<имя файла патча>

3. Экспортировать содержимое пакета в ldap:
sudo /opt/rbta/venvs/aldpro-common/bin/python3 /opt/rbta/ad/mgmtportal/api/core/manage.py standalone_update
[INFO] Миграция запущена...
[INFO] Миграция успешно завершена

4. Обновить данные
sudo aldpro-gpupdate --pm
Обновление policy manager
.....
local:
Обновление завершено успешно

5. Перезагрузить КД
sudo reboot

После данных действий генерация сертификатов на репликах происходит корректно.

Проверено на 2.4.1 + 1.7.6uu2
 
Доброго времени суток.
А как применять патч на уже развернутой системе-
основной и резервный КД?

PS: 2.4.1 + 1.7.6uu2
 
Инструкцию в архиве сразу то и не приметил, двоечник я(((
Все получилось.
 
Назад
Сверху Снизу