Carregamento do certificado S3

S3 TLS Os certificados são necessários para criptografar o tráfego e impedir ataques do tipo “ ” ( ). S3 Man in the MiddleMITM Você pode fazer o upload de um arquivo de certificado para adicionar um novo certificado do S3 SSL ou modificar o certificado existente usando a interface do usuário (UI), a linha de comando (CLI) ou a API.

Antes de atualizar ou substituir o arquivo de certificado, você precisa fazer o seguinte upload usando a interface do usuário, a CLI ou a API.

  • Certificado do lado do servidor (com o FQDN do ponto de extremidade do site S3 na SAN)
  • Chave
  • Quaisquer certificados de CA intermediários
  • Certificado CA (raiz) (para cadeia completa)

Para tráfego seguro, os clientes do S3 devem utilizar o certificado da CA associado.

Carregamento do certificado S3 usando a interface do usuário

Para fazer o upload de um certificado do tipo “ S3 ”, siga as etapas a seguir.

  1. No console IBM Cloud Ícone de link externo, acesse sua implementação e depois vá para Settings (Configurações ).

  2. Clique em “Carregar certificado ”.

    Certifique-se de que o arquivo inclua o certificado raiz, o certificado do servidor e a chave do servidor. O tamanho máximo de arquivo permitido é de 20 kb e o tipo de arquivo suportado é somente .pem.

  3. Clique em Upload para escolher o certificado em seu computador.

  4. Clique em Salvar para carregar o arquivo.

Carregamento do certificado S3 a partir da CLI

Use o comando cert-update para atualizar ou substituir o SSL Certificates existente. É necessário incluir os parâmetros --cert CERT para especificar o tipo de certificado a ser usado e --body BODY para especificar o nome do arquivo com a extensão .pem que contém o certificado TLS.

Execute o comando a seguir para fazer o upload do certificado.

ibmcloud software-defined-storage cert-update --cert-type CERT-TYPE --body BODY --url string

Consulte o exemplo a seguir.

ibmcloud sds cert-update --cert-type s3 --body file-name.pem --url $sds_endpoint
...
Name               s3
ValidCertificate   true
ValidKey           true
Trace              75cacd10-7918-44c0-9914-1723ebf74ee1

O $sds_endpoint é uma variável de ambiente que aponta para o endpoint fornecido a você quando o IBM Storage Ceph as a Service foi configurado. Ele está no formulário URL. Por exemplo, https://sds-cephaas.<cephaas-instance-id>.software-defined-storage.appdomain.cloud:{port number}/v1. Você pode definir o URL uma vez e não precisar adicioná-lo a cada comando. Para obter orientação sobre como definir o URL, consulte Comandos de configuração.

Você também pode usar o alias sds como alternativa a software-defined-storage e crtu como alternativa a cert-update para as ações da CLI.

Carregamento do certificado S3 com a API

Faça uma solicitação PUT /certificates/{cert_type} para substituir o arquivo S3 SSL Certificates ou envie um novo arquivo no formato PEM, caso ele não exista.

Certifique-se de que o arquivo de substituição que você está carregando tenha o certificado e a chave do lado do servidor.

curl -X PUT $sds_endpoint/certificates/s3 \
  -H "accept: application/json" \
  -H "Authorization: Bearer $IAM_TOKEN"
  -H "Content-Type: text/plain" \
  -H "IBM-API-Version: 2025-02-01" \
  --data-binary "@<filename>.pem"

Exemplo de uma resposta quando um certificado já existe no sistema:

curl -X PUT $sds_endpoint/certificates/s3 --data-binary "@both.pem" -H 'accept: application/json'  -H "Authorization: Bearer $IAM_TOKEN" -H 'IBM-API-Version: 2025-02-01'
...
{
  "name": "s3",
  "valid_certificate": true,
  "valid_key": true,
  "trace": "0d40c604-13f7-4181-be4b-b7621ed4d453",
  "errors": null
}

O $sds_endpoint é uma variável de ambiente que aponta para o endpoint fornecido a você quando o IBM Storage Ceph as a Service foi configurado. Ele está no formulário URL. Por exemplo, https://sds-cephaas.<cephaas-instance-id>.software-defined-storage.appdomain.cloud:{port number}/v1. Você pode definir o URL uma vez e não precisar adicioná-lo a cada comando. Para obter orientação sobre como definir o URL, consulte Comandos de configuração.

Consulte Configuração do ambiente da CLI e da API para obter instruções sobre como definir as variáveis do site $IAM_TOKEN.

Próximas etapas

Você pode começar a criar e gerenciar buckets e objetos usando a CLI do AWS. Para obter orientação, consulte Usando a CLI do AWS.