Carregamento do certificado S3
S3 TLS Os certificados são necessários para criptografar o tráfego e impedir ataques do tipo “ ” ( ). S3 Man in the MiddleMITM Você pode fazer o upload de um arquivo de certificado para adicionar um novo certificado do S3 SSL ou modificar
o certificado existente usando a interface do usuário (UI), a linha de comando (CLI) ou a API.
Antes de atualizar ou substituir o arquivo de certificado, você precisa fazer o seguinte upload usando a interface do usuário, a CLI ou a API.
- Certificado do lado do servidor (com o FQDN do ponto de extremidade do site S3 na SAN)
- Chave
- Quaisquer certificados de CA intermediários
- Certificado CA (raiz) (para cadeia completa)
Para tráfego seguro, os clientes do S3 devem utilizar o certificado da CA associado.
Carregamento do certificado S3 usando a interface do usuário
Para fazer o upload de um certificado do tipo “ S3 ”, siga as etapas a seguir.
-
No console IBM Cloud
, acesse sua implementação e depois vá para Settings (Configurações ).
-
Clique em “Carregar certificado ”.
Certifique-se de que o arquivo inclua o certificado raiz, o certificado do servidor e a chave do servidor. O tamanho máximo de arquivo permitido é de 20 kb e o tipo de arquivo suportado é somente
.pem. -
Clique em Upload para escolher o certificado em seu computador.
-
Clique em Salvar para carregar o arquivo.
Carregamento do certificado S3 a partir da CLI
Use o comando cert-update para atualizar ou substituir o SSL Certificates existente. É necessário incluir os parâmetros --cert CERT para especificar o tipo de certificado a ser usado e --body BODY para
especificar o nome do arquivo com a extensão .pem que contém o certificado TLS.
Execute o comando a seguir para fazer o upload do certificado.
ibmcloud software-defined-storage cert-update --cert-type CERT-TYPE --body BODY --url string
Consulte o exemplo a seguir.
ibmcloud sds cert-update --cert-type s3 --body file-name.pem --url $sds_endpoint
...
Name s3
ValidCertificate true
ValidKey true
Trace 75cacd10-7918-44c0-9914-1723ebf74ee1
O $sds_endpoint é uma variável de ambiente que aponta para o endpoint fornecido a você quando o IBM Storage Ceph as a Service foi configurado. Ele está no formulário URL. Por exemplo, https://sds-cephaas.<cephaas-instance-id>.software-defined-storage.appdomain.cloud:{port number}/v1.
Você pode definir o URL uma vez e não precisar adicioná-lo a cada comando. Para obter orientação sobre como definir o URL, consulte Comandos de configuração.
Você também pode usar o alias sds como alternativa a software-defined-storage e crtu como alternativa a cert-update para as ações da CLI.
Carregamento do certificado S3 com a API
Faça uma solicitação PUT /certificates/{cert_type} para substituir o arquivo S3 SSL Certificates ou envie um novo arquivo no formato PEM, caso ele não exista.
Certifique-se de que o arquivo de substituição que você está carregando tenha o certificado e a chave do lado do servidor.
curl -X PUT $sds_endpoint/certificates/s3 \
-H "accept: application/json" \
-H "Authorization: Bearer $IAM_TOKEN"
-H "Content-Type: text/plain" \
-H "IBM-API-Version: 2025-02-01" \
--data-binary "@<filename>.pem"
Exemplo de uma resposta quando um certificado já existe no sistema:
curl -X PUT $sds_endpoint/certificates/s3 --data-binary "@both.pem" -H 'accept: application/json' -H "Authorization: Bearer $IAM_TOKEN" -H 'IBM-API-Version: 2025-02-01'
...
{
"name": "s3",
"valid_certificate": true,
"valid_key": true,
"trace": "0d40c604-13f7-4181-be4b-b7621ed4d453",
"errors": null
}
O $sds_endpoint é uma variável de ambiente que aponta para o endpoint fornecido a você quando o IBM Storage Ceph as a Service foi configurado. Ele está no formulário URL. Por exemplo, https://sds-cephaas.<cephaas-instance-id>.software-defined-storage.appdomain.cloud:{port number}/v1.
Você pode definir o URL uma vez e não precisar adicioná-lo a cada comando. Para obter orientação sobre como definir o URL, consulte Comandos de configuração.
Consulte Configuração do ambiente da CLI e da API para obter instruções sobre como definir as variáveis do site $IAM_TOKEN.
Próximas etapas
Você pode começar a criar e gerenciar buckets e objetos usando a CLI do AWS. Para obter orientação, consulte Usando a CLI do AWS.