Téléchargement du certificat S3
S3 TLS Des certificats sont nécessaires pour chiffrer le trafic et prévenir les attaques de type « » ( ). S3 Man in the MiddleMITM Vous pouvez importer un fichier de certificat pour ajouter un nouveau certificat « S3 SSL » ou modifier
le certificat existant à l'aide de l'interface utilisateur, de l'interface de ligne de commande ou de l'API.
Avant de pouvoir mettre à jour ou remplacer le fichier de certificat, vous devez télécharger les éléments suivants à l'aide de l'interface utilisateur, de l'interface de ligne de commande ou de l'interface de programmation.
- Certificat côté serveur (avec le FQDN du site S3 dans le SAN)
- Clé
- Tous les certificats intermédiaires de l'autorité de certification
- Certificat CA (racine) (pour la chaîne complète)
Pour garantir la sécurité du trafic, les clients S3 doivent utiliser le certificat d'autorité de certification associé.
Téléchargement du certificat S3 à l'aide de l'interface utilisateur
Pour importer un certificat « S3 », procédez comme suit.
-
Dans la console d' IBM Cloud,
, accédez à votre déploiement puis allez dans Paramètres.
-
Cliquez sur « Télécharger le certificat ».
Assurez-vous que le fichier inclut le certificat racine, le certificat serveur et la clé serveur. La taille maximale autorisée pour les fichiers est de 20 ko et le type de fichier pris en charge est uniquement l'
.pem. -
Cliquez sur Télécharger pour choisir le certificat sur votre ordinateur.
-
Cliquez sur Enregistrer pour télécharger le fichier.
Téléchargement du certificat S3 à partir du CLI
Utilisez la commande cert-update pour mettre à jour ou remplacer l' SSL Certificates existante. Vous devez inclure les paramètres --cert CERT pour spécifier le type de certificat à utiliser, et --body BODY pour indiquer le nom du fichier avec l'extension .pem contenant le certificat TLS.
Exécutez la commande suivante pour télécharger le certificat.
ibmcloud software-defined-storage cert-update --cert-type CERT-TYPE --body BODY --url string
Consultez l'exemple suivant.
ibmcloud sds cert-update --cert-type s3 --body file-name.pem --url $sds_endpoint
...
Name s3
ValidCertificate true
ValidKey true
Trace 75cacd10-7918-44c0-9914-1723ebf74ee1
$sds_endpoint est une variable d'environnement qui pointe vers le point de terminaison qui vous a été fourni lors de la configuration de IBM Storage Ceph as a Service. Il se présente sous la forme d' URL. Par exemple, https://sds-cephaas.<cephaas-instance-id>.software-defined-storage.appdomain.cloud:{port number}/v1.
Vous pouvez définir l' URL e une fois et ne plus avoir à l'ajouter à chaque commande. Pour savoir comment définir l' URL, consultez la section Commandes de configuration.
Vous pouvez également utiliser l'alias sds comme alternative à software-defined-storage et crtu comme alternative à cert-update pour les actions CLI.
Téléchargement du certificat S3 avec l'API
Envoyez une requête PUT /certificates/{cert_type} pour remplacer le fichier S3 SSL Certificates ou téléchargez un nouveau fichier au format PEM s'il n'existe pas.
Assurez-vous que le fichier de remplacement que vous téléchargez possède le certificat et la clé côté serveur.
curl -X PUT $sds_endpoint/certificates/s3 \
-H "accept: application/json" \
-H "Authorization: Bearer $IAM_TOKEN"
-H "Content-Type: text/plain" \
-H "IBM-API-Version: 2025-02-01" \
--data-binary "@<filename>.pem"
Exemple de réponse lorsqu'un certificat existe déjà dans le système :
curl -X PUT $sds_endpoint/certificates/s3 --data-binary "@both.pem" -H 'accept: application/json' -H "Authorization: Bearer $IAM_TOKEN" -H 'IBM-API-Version: 2025-02-01'
...
{
"name": "s3",
"valid_certificate": true,
"valid_key": true,
"trace": "0d40c604-13f7-4181-be4b-b7621ed4d453",
"errors": null
}
$sds_endpoint est une variable d'environnement qui pointe vers le point de terminaison qui vous a été fourni lors de la configuration de IBM Storage Ceph as a Service. Il se présente sous la forme d' URL. Par exemple, https://sds-cephaas.<cephaas-instance-id>.software-defined-storage.appdomain.cloud:{port number}/v1.
Vous pouvez définir l' URL e une fois et ne plus avoir à l'ajouter à chaque commande. Pour savoir comment définir l' URL, consultez la section Commandes de configuration.
Voir Configuration de votre environnement CLI et API pour obtenir des instructions sur la manière de définir les variables d' $IAM_TOKEN.
Etapes suivantes
Vous pouvez commencer à créer et à gérer des buckets et des objets à l'aide de l'interface de ligne de commande ( AWS ) de la solution. Pour plus d'informations, consultez Utilisation de l'interface en ligne de commande d' AWS.