Red Hat Training

A Red Hat training course is available for Red Hat Enterprise Linux

D.4. レプリカのマスター CA サーバーへのプロモート

IdM デプロイメントで組み込み認証局 (CA) を使用する場合は、IdM CA サーバーの 1 つがマスター CA として機能します。これは、CA サブシステム証明書の更新を管理し、証明書失効リスト (CRL) を生成します。デフォルトでは、マスター CA は、システム管理者が ipa-server-install コマンドまたは ipa-ca-install コマンドを使用して CA ロールをインストールした最初のサーバーです。
マスター CA サーバーをオフラインにするか、使用を停止する場合は、レプリカをプロモートして、マスター CA としての地位を確立します。

D.4.1. 証明書更新を処理するサーバーの変更

証明書の更新を処理するサーバーを変更するには、IdM サーバーで次の手順を使用します。
  1. どのサーバーが現在の更新マスターであるかを判断します。
    • Red Hat Enterprise Linux 7.3 以降
      $ ipa config-show | grep "CA renewal master"
      IPA CA renewal master: server.example.com
    • Red Hat Enterprise Linux 7.2 以前
      $ ldapsearch -H ldap://$HOSTNAME -D 'cn=Directory Manager' -W -b 'cn=masters,cn=ipa,cn=etc,dc=example,dc=com' '(&(cn=CA)(ipaConfigString=caRenewalMaster))' dn
      ...
      # CA, server.example.com, masters, ipa, etc, example.com
      dn: cn=CA,cn=server.example.com,cn=masters,cn=ipa,cn=etc,dc=example,dc=com
      ...
    どちらの例でも、server.example.com は最新の更新マスターです。
  2. 証明書の更新を処理するように別のサーバーを設定するには、次のコマンドを実行します。
    • Red Hat Enterprise Linux 7.4 以降
      # ipa config-mod --ca-renewal-master-server new_server.example.com
    • Red Hat Enterprise Linux 7.3 以前
      # ipa-csreplica-manage set-renewal-master
      注記
      このコマンドは、コマンドを実行するサーバーを新しい更新マスターとして設定します。
    また、このコマンドは以前の CA を更新マスターからクローンに自動的に再設定します。