上傳 S3 證書

S3 TLS 必須使用憑證來加密 的流量,並防止 ( )攻擊。S3 Man in the MiddleMITM 您可以上傳憑證檔案,以新增一個 S3 SSL 憑證,或透過使用者介面 (UI)、命令列介面 (CLI) 或 API 修改現有憑證。

在更新或更換證書檔案之前,您需要使用 UI、CLI 或 API 上傳以下內容。

  • 伺服器端憑證 (在 SAN 中使用網站 S3 endpoint FQDN)
  • 索引鍵
  • 任何中間 CA 憑證
  • CA (根) 憑證 (用於完整鏈)

若要確保傳輸安全,S3 客戶端必須使用對應的 CA 憑證。

使用使用者介面上傳 S3 證書

若要上傳「S3」憑證,請依照以下步驟操作。

  1. IBM Cloud 主控台外部連結圖示,存取您的部署,然後到「設定」。

  2. 點擊「上傳憑證」。

    確保檔案包含根憑證、伺服器憑證及伺服器金鑰。 允許的最大檔案大小為 20 kb,支援的檔案類型僅 .pem

  3. 按一下上傳,從電腦中選擇證書。

  4. 按一下「儲存」上傳檔案。

從 CLI 上傳 S3 證書

使用 cert-update 指令更新或取代現有的 SSL Certificates。 您必須包含參數 --cert CERT 以指定要使用的憑證類型,以及 --body BODY 以指定包含 TLS 憑證的、副檔名為 .pem 的檔案名稱。

執行以下指令以上傳憑證。

ibmcloud software-defined-storage cert-update --cert-type CERT-TYPE --body BODY --url string

請參閱下列範例。

ibmcloud sds cert-update --cert-type s3 --body file-name.pem --url $sds_endpoint
...
Name               s3
ValidCertificate   true
ValidKey           true
Trace              75cacd10-7918-44c0-9914-1723ebf74ee1

$sds_endpoint 是一個環境變數,指向 IBM Storage Ceph as a Service 設定時提供給您的端點。 它以 URL 的形式存在。 例如,https://sds-cephaas.<cephaas-instance-id>.software-defined-storage.appdomain.cloud:{port number}/v1。 您可以一次設定 URL,之後就不必為每個指令都加上。 有關如何設定 URL 的指引,請參閱 Config 命令

您也可以在 CLI 動作中使用別名 sds 作為 software-defined-storage 的替代,以及 crtu 作為 cert-update 的替代。

使用 API 上傳 S3 憑證

若該檔案不存在,請發送一則 PUT /certificates/{cert_type} 請求來替換 S3 SSL Certificates,或上傳一個符合 PEM 格式的新檔案。

確保您上傳的替代檔案具有伺服器端憑證和金鑰。

curl -X PUT $sds_endpoint/certificates/s3 \
  -H "accept: application/json" \
  -H "Authorization: Bearer $IAM_TOKEN"
  -H "Content-Type: text/plain" \
  -H "IBM-API-Version: 2025-02-01" \
  --data-binary "@<filename>.pem"

當系統中已存在憑證時的回應範例:

curl -X PUT $sds_endpoint/certificates/s3 --data-binary "@both.pem" -H 'accept: application/json'  -H "Authorization: Bearer $IAM_TOKEN" -H 'IBM-API-Version: 2025-02-01'
...
{
  "name": "s3",
  "valid_certificate": true,
  "valid_key": true,
  "trace": "0d40c604-13f7-4181-be4b-b7621ed4d453",
  "errors": null
}

$sds_endpoint 是一個環境變數,指向 IBM Storage Ceph as a Service 設定時提供給您的端點。 它以 URL 的形式存在。 例如,https://sds-cephaas.<cephaas-instance-id>.software-defined-storage.appdomain.cloud:{port number}/v1。 您可以一次設定 URL,之後就不必為每個指令都加上。 有關如何設定 URL 的指引,請參閱 Config 命令

有關如何設定 $IAM_TOKEN 變數的說明,請參閱設定 CLI 和 API 環境

下一步

您可以使用 AWS CLI 開始建立和管理儲存桶與物件。 如需指引,請參閱 使用 AWS CLI