Caricamento del certificato S3

S3 TLS I certificati sono necessari per crittografare il traffico e prevenire gli attacchi di tipo " " ( ). S3 Man in the MiddleMITM È possibile caricare un file di certificato per aggiungere un nuovo certificato S3 SSL oppure modificare il certificato esistente utilizzando l'interfaccia utente, la CLI o l'API.

Prima di poter aggiornare o sostituire il file del certificato, è necessario caricare quanto segue utilizzando l'interfaccia utente, la CLI o l'API.

  • Certificato lato server (con il FQDN dell'endpoint del sito S3 nella SAN)
  • Chiave
  • Qualsiasi certificato CA intermedio
  • Certificato CA (root) (per la catena completa)

Per garantire la sicurezza del traffico, i client S3 devono utilizzare il certificato CA associato.

Caricare il certificato S3 utilizzando l'interfaccia utente

Per caricare un certificato " S3 ", segui questi passaggi.

  1. Nella console dell' IBM Cloud a Icona collegamento esterno, accedi alla tua distribuzione e poi vai su Impostazioni.

  2. Fai clic su " Carica certificato ".

    Assicurarsi che il file includa il certificato radice, il certificato server e la chiave server. La dimensione massima consentita per i file è di 20 kb e il tipo di file supportato è solo l' .pem.

  3. Fare clic su Carica per scegliere il certificato dal computer.

  4. Fare clic su Salva per caricare il file.

Caricamento del certificato S3 da CLI

Utilizzare il comando cert-update per aggiornare o sostituire l' SSL Certificates e esistente. È necessario includere i parametri --cert CERT per specificare il tipo di certificato da utilizzare e --body BODY per specificare il nome del file con estensione .pem che contiene il certificato TLS.

Esegui il seguente comando per caricare il certificato.

ibmcloud software-defined-storage cert-update --cert-type CERT-TYPE --body BODY --url string

Vedi il seguente esempio.

ibmcloud sds cert-update --cert-type s3 --body file-name.pem --url $sds_endpoint
...
Name               s3
ValidCertificate   true
ValidKey           true
Trace              75cacd10-7918-44c0-9914-1723ebf74ee1

$sds_endpoint è una variabile d'ambiente che punta all'endpoint fornito al momento della configurazione di IBM Storage Ceph as a Service. È nella forma dell' URL. Ad esempio, https://sds-cephaas.<cephaas-instance-id>.software-defined-storage.appdomain.cloud:{port number}/v1. È possibile impostare l' URL e una volta sola e non doverlo aggiungere per ogni comando. Per indicazioni su come impostare l' URL, vedere Comandi di configurazione.

È inoltre possibile utilizzare l'alias sds in alternativa a software-defined-storage e crtu in alternativa a cert-update per le azioni CLI.

Caricamento del certificato S3 con l'API

Invia una richiesta PUT /certificates/{cert_type} per sostituire il file S3 SSL Certificates oppure carica un nuovo file PEM se non esiste.

Assicurati che il file sostitutivo che stai caricando abbia il certificato e la chiave lato server.

curl -X PUT $sds_endpoint/certificates/s3 \
  -H "accept: application/json" \
  -H "Authorization: Bearer $IAM_TOKEN"
  -H "Content-Type: text/plain" \
  -H "IBM-API-Version: 2025-02-01" \
  --data-binary "@<filename>.pem"

Esempio di risposta quando nel sistema è già presente un certificato:

curl -X PUT $sds_endpoint/certificates/s3 --data-binary "@both.pem" -H 'accept: application/json'  -H "Authorization: Bearer $IAM_TOKEN" -H 'IBM-API-Version: 2025-02-01'
...
{
  "name": "s3",
  "valid_certificate": true,
  "valid_key": true,
  "trace": "0d40c604-13f7-4181-be4b-b7621ed4d453",
  "errors": null
}

$sds_endpoint è una variabile d'ambiente che punta all'endpoint fornito al momento della configurazione di IBM Storage Ceph as a Service. È nella forma dell' URL. Ad esempio, https://sds-cephaas.<cephaas-instance-id>.software-defined-storage.appdomain.cloud:{port number}/v1. È possibile impostare l' URL e una volta sola e non doverlo aggiungere per ogni comando. Per indicazioni su come impostare l' URL, vedere Comandi di configurazione.

Vedere Impostazione dell'ambiente CLI e API per istruzioni su come impostare le variabili di configurazione ( $IAM_TOKEN ).

Passi successivi

Puoi iniziare a creare e gestire bucket e oggetti utilizzando l'interfaccia della riga di comando ( AWS, CLI). Per indicazioni, vedere Utilizzo di un'interfaccia della riga di comando(AWS, CLI ).