19.7. 将证书添加到 undercloud

完成以下步骤,将 OpenStack SSL/TLS 证书添加到 undercloud 信任捆绑包中。

步骤

  1. 运行以下命令以组合证书和密钥:

    $ cat server.crt.pem server.key.pem > undercloud.pem

    此命令创建 undercloud.pem 文件。

  2. undercloud.pem 文件复制到 /etc/pki 目录内的位置,并设置必要的 SELinux 上下文,以便 HAProxy 能够读取:

    $ sudo mkdir /etc/pki/undercloud-certs
    $ sudo cp ~/undercloud.pem /etc/pki/undercloud-certs/.
    $ sudo semanage fcontext -a -t etc_t "/etc/pki/undercloud-certs(/.*)?"
    $ sudo restorecon -R /etc/pki/undercloud-certs
  3. undercloud.pem 文件位置添加到 undercloud.conf 文件的 undercloud_service_certificate 选项中:

    undercloud_service_certificate = /etc/pki/undercloud-certs/undercloud.pem
  4. 将签名证书的证书颁发机构添加到 undercloud 的可信证书颁发机构列表中,以便 undercloud 内的不同服务能够访问证书颁发机构:

    $ sudo cp ca.crt.pem /etc/pki/ca-trust/source/anchors/
    $ sudo update-ca-trust extract