Preskoči na glavno vsebino

Výmena SSL certifikátu

SSL certifikát a jeho zmena cez REST API

Avtor: Petr Pech

V aplikačnom serveri sa po inštalácii vygeneruje takzvaný certifikát podpísaný sám sebou, na ktorý prehliadač upozorňuje. Je možné ho vymeniť za vlastný certifikát.

🚨 V cloude certifikát meniť nemožno — a to aj vtedy, keď príkaz uspeje. Výmena má zmysel len na vlastnej alebo lokálnej inštalácii.


Požiadavky na certifikát

  • Musí byť vo formáte PEM.

  • V súbore musí byť ako verejná časť (certifikát), tak aj súkromná časť (kľúč).

  • Kľúč musí byť vo formáte PKCS#1 alebo PKCS#8, v otvorenej aj šifrovanej podobe. PEM súbor teda musí obsahovať sekciu uvedenú niektorou z týchto hlavičiek:

BEGIN RSA PRIVATE KEY
BEGIN PRIVATE KEY
BEGIN ENCRYPTED PRIVATE KEY

  • V súbore musí byť celý reťazec certifikátov (chain), teda aj certifikát koreňovej autority.


Nahratie certifikátu

Certifikát sa nahráva metódou PUT na adresu /certificate aplikačného servera. Telom požiadavky je samotný PEM súbor:

PUT https://server:5434/certificate.json?password=abc

<obsah souboru domena.eu.pem>

Certifikát musí byť buď bez hesla — potom je možné parameter password vynechať — alebo musí mať heslo uvedené v tomto parametri. V databáze je certifikát vždy uložený bez hesla.

⚠️ Endpoint prijíma iba metódu PUT — akákoľvek iná vracia 405 Method Not Allowed. Zároveň platí, že SSL certifikát je možné meniť len s aktívnou službou API.

Po nahratí je potrebné reštartovať aplikačný server, inak sa nový certifikát nezačne používať.


Potrebné práva

V požiadavke sa prihlasujete menom a heslom používateľa ABRA Flexi, ktorý musí mať práva ADMIN vrátane serverového práva Spravovať licencie — samotná používateľská rola ADMIN nestačí. Viac o právach nájdete v článku Ako pracovať s používateľmi.

ℹ️ Ak sa vám nedarí dokončiť import, prejdite si článok Import SSL certifikátu končí chybou — popisuje najčastejšie príčiny.


Súvisiace

Ste s tem dobili odgovor na svoje vprašanje?