Resurssit · 118

TLS-uusiminen: varmista todella tarjottu varmenne

Seuraa uusimista päätepisteisiin ja asiakkaille ennen muutoksen valmistumisen ilmoittamista.

Päivitetty · 2 min

Mitä tämä opas auttaa saavuttamaan

  • Inventoi TLS-päätepisteet
  • Valmistele myöntäminen, jakelu ja lataus
  • Tarkista asiakkailla ja valvo

Pikatarkistus

  • Päätepistekartta ja havaitut päättymisajat.
  • Varmennettu uusimis- ja jakelumenettely.
  • Asiakasnäyttö, hälytykset ja valmistumiskriteerit.

Vaiheittainen menetelmä

  1. 1

    Inventoi TLS-päätepisteet

    Luettele nimet, CDN:t, kuormantasaajat, välityspalvelimet ja sisäiset varmennetta tarjoavat yhteydet. Kirjaa tarjottu varmenne, ketju, päättyminen ja omistaja. Myöntäminen ei todista asennusta joka solmuun. Suojaa yksityiset avaimet äläkä kirjaa niitä luetteloon.

    Päätepistekartta ja havaitut päättymisajat.

  2. 2

    Valmistele myöntäminen, jakelu ja lataus

    Testaa automaatio tarjoajan testiympäristössä, jos sellainen on. Tarkista haasteet, SAN-nimet, suojattu tallennus ja komponenttien uudelleenlataus. Vältä myöntämistä joka käynnistyksessä, jos avainpolitiikan mukainen käyttökelpoinen varmenne on olemassa.

    Varmennettu uusimis- ja jakelumenettely.

  3. 3

    Tarkista asiakkailla ja valvo

    Tarkista nimet, päivät ja luottamusketju tuetuilla asiakkailla olennaisilla reiteillä. Pidä TLS-tarkistus käytössä. Valvo tarjotun varmenteen päättymistä, ei vain ajastimen tilaa. Paluu vaatii voimassa olevan varmenteen ja vaarantumattoman avaimen; muuten korjaa tai eristä päätepiste.

    Asiakasnäyttö, hälytykset ja valmistumiskriteerit.

Toistettava hyväksyntätapaus

Kuvitteellinen esimerkki: tiedot eivät kuvaa asiakasta tai havaittua tulosta.

Näytä tapauksen tiedot
{
    "issuance_succeeded": true,
    "proxy_count": 2,
    "proxies_serving_expected_certificate": 1,
    "other_proxy_certificate_expired": true,
    "tls_verification_enabled": true,
    "expected": "change_incomplete_fix_and_verify_client_paths"
}

Odotettu päätös

Kuvitteellinen esimerkki: uusiminen onnistuu, mutta toinen kahdesta välityspalvelimesta tarjoaa vanhentunutta varmennetta. Muutos on kesken; korjaa piste ja tarkista asiakasreitit poistamatta TLS-tarkistusta.

Let’s Encrypt — Integration Guide

Oma hyväksyntämuistio

Kirjaa havaintoja tämän ohjeen kriteereistä. Muistio ei ole sertifiointi.

Muistio ei tallennu automaattisesti. Vie ennen poistumista.

Johdon indikaattorit

IndikaattoriMitä se mittaaEnsimmäinen toimenpide
Varmennetut ajantasaiset päätepisteetOdotettua varmennetta tarjoavat / inventoidut päätepisteetIlmoita havainnoimattomat pisteet
Lyhin havaittu voimassaoloaikaLyhin jäljellä oleva aika tarkistetuista tarjotuista varmenteistaKirjaa havaintoaika ja kattavuus

Yleisiä virheitä

    Usein kysytyt kysymykset

    Riittääkö onnistunut ACME-uusiminen?

    Ei. Tarkista jakelu, lataus ja asiakkaalle tarjottu varmenne. Yksi solmu voi tarjota vanhaa varmennetta.

    Viralliset viitteet

    Viitteet tukevat menetelmää. Sovita tarkastukset kontekstiisi; ne eivät ole sertifiointia. Alkuperäiset viitteiden otsikot ja lähdeasiakirjat voivat olla toisella kielellä.

    Lähteet tarkistettu .