上傳 S3 證書
S3 TLS 必須使用憑證來加密 的流量,並防止 ( )攻擊。S3 Man in the MiddleMITM 您可以上傳憑證檔案,以新增一個 S3 SSL 憑證,或透過使用者介面 (UI)、命令列介面 (CLI) 或 API 修改現有憑證。
在更新或更換證書檔案之前,您需要使用 UI、CLI 或 API 上傳以下內容。
- 伺服器端憑證 (在 SAN 中使用網站 S3 endpoint FQDN)
- 索引鍵
- 任何中間 CA 憑證
- CA (根) 憑證 (用於完整鏈)
若要確保傳輸安全,S3 客戶端必須使用對應的 CA 憑證。
使用使用者介面上傳 S3 證書
若要上傳「S3」憑證,請依照以下步驟操作。
-
在 IBM Cloud 主控台
,存取您的部署,然後到「設定」。
-
點擊「上傳憑證」。
確保檔案包含根憑證、伺服器憑證及伺服器金鑰。 允許的最大檔案大小為 20 kb,支援的檔案類型僅
.pem。 -
按一下上傳,從電腦中選擇證書。
-
按一下「儲存」上傳檔案。
從 CLI 上傳 S3 證書
使用 cert-update 指令更新或取代現有的 SSL Certificates。 您必須包含參數 --cert CERT 以指定要使用的憑證類型,以及 --body BODY 以指定包含 TLS 憑證的、副檔名為 .pem 的檔案名稱。
執行以下指令以上傳憑證。
ibmcloud software-defined-storage cert-update --cert-type CERT-TYPE --body BODY --url string
請參閱下列範例。
ibmcloud sds cert-update --cert-type s3 --body file-name.pem --url $sds_endpoint
...
Name s3
ValidCertificate true
ValidKey true
Trace 75cacd10-7918-44c0-9914-1723ebf74ee1
$sds_endpoint 是一個環境變數,指向 IBM Storage Ceph as a Service 設定時提供給您的端點。 它以 URL 的形式存在。 例如,https://sds-cephaas.<cephaas-instance-id>.software-defined-storage.appdomain.cloud:{port number}/v1。 您可以一次設定 URL,之後就不必為每個指令都加上。
有關如何設定 URL 的指引,請參閱 Config 命令。
您也可以在 CLI 動作中使用別名 sds 作為 software-defined-storage 的替代,以及 crtu 作為 cert-update 的替代。
使用 API 上傳 S3 憑證
若該檔案不存在,請發送一則 PUT /certificates/{cert_type} 請求來替換 S3 SSL Certificates,或上傳一個符合 PEM 格式的新檔案。
確保您上傳的替代檔案具有伺服器端憑證和金鑰。
curl -X PUT $sds_endpoint/certificates/s3 \
-H "accept: application/json" \
-H "Authorization: Bearer $IAM_TOKEN"
-H "Content-Type: text/plain" \
-H "IBM-API-Version: 2025-02-01" \
--data-binary "@<filename>.pem"
當系統中已存在憑證時的回應範例:
curl -X PUT $sds_endpoint/certificates/s3 --data-binary "@both.pem" -H 'accept: application/json' -H "Authorization: Bearer $IAM_TOKEN" -H 'IBM-API-Version: 2025-02-01'
...
{
"name": "s3",
"valid_certificate": true,
"valid_key": true,
"trace": "0d40c604-13f7-4181-be4b-b7621ed4d453",
"errors": null
}
$sds_endpoint 是一個環境變數,指向 IBM Storage Ceph as a Service 設定時提供給您的端點。 它以 URL 的形式存在。 例如,https://sds-cephaas.<cephaas-instance-id>.software-defined-storage.appdomain.cloud:{port number}/v1。 您可以一次設定 URL,之後就不必為每個指令都加上。
有關如何設定 URL 的指引,請參閱 Config 命令。
有關如何設定 $IAM_TOKEN 變數的說明,請參閱設定 CLI 和 API 環境。
下一步
您可以使用 AWS CLI 開始建立和管理儲存桶與物件。 如需指引,請參閱 使用 AWS CLI。