במאמר הזה מפורטות שיטות מומלצות לחידוש אוטומטי של אישורים ל-LDAPS.
סקירה כללית
אם אתם מנפיקים אישורים עם תוקף קצר יותר, מומלץ להגדיר חידוש אוטומטי של האישורים האלה.
טיפול בשגיאות API
האוטומציה צריכה לבדוק אם יש שגיאות גם בקריאה הראשונית של ה-API לחסימה וגם בזמן שליחת שאילתות לפעולה הממושכת שהוחזרה. העדכון נחשב כמוצלח רק אם הפעולה ארוכת הטווח מסומנת כהושלמה ללא שגיאה.
אם הפונקציה UpdateLdapsSettings מחזירה שגיאה עם קוד INVALID_ARGUMENT, הודעת השגיאה יכולה להסביר מה לא בסדר באישור שהועלה. השגיאה הזו מוחזרת בדרך כלל במהלך קריאת החסימה הראשונית ל-API. במקרים כאלה, ניסיונות חוזרים לא יעזרו והאוטומציה צריכה לשלוח התראה.
אם ה-API מחזיר קוד שגיאה אחר שאפשר לנסות שוב (כמו UNAVAILABLE), האוטומציה צריכה לנסות שוב את הקריאה עם ההשהיה המתאימה. השגיאות האלה מוחזרות בדרך כלל כשמבצעים סקר של הפעולה הממושכת שמוחזרת על ידי הקריאה הראשונית לחסימה אל UpdateLdapsSettings.
מידע נוסף על UpdateLdapsSettings
בדיקת המצב LDAPSSettings
אחרי שמפעילים את הפקודה UpdateLdapsSettings, מומלץ לבדוק שהמצב של LDAPSSettings תקין (ACTIVE) ועומד בציפיות. אפשר להפעיל את הפקודה GetLdapsSettings כדי להשוות בין טביעות האצבע של האישורים במצב הרצוי לבין טביעות האצבע של האישורים שנפרסו. אפשר להשתמש בכלים כמו OpenSSL כדי לחשב את טביעות האצבע של האישורים החדשים.
חשוב לשים לב להבדלים באופן ההצגה בין השיטה שבה נעשה שימוש באוטומציה לחישוב טביעות האצבע לבין האופן שבו הן מאוחסנות ב-Managed Microsoft AD.
לדוגמה, ב-Managed Microsoft AD, טביעת אצבע מאוחסנת כמחרוזת הקסדצימלית יחידה ללא תווי הפרדה: 771B8FD90806E074A7AD49B1624D2761137557D2. OpenSSL מחזירה את הערכים הבאים לאותו אישור:
SHA1 Fingerprint=77:1B:8F:D9:08:06:E0:74:A7:AD:49:B1:62:4D:27:61:13:75:57:D2.
מידע נוסף על LDAPSSettings ועל GetLdapsSettings
יצירת שרשרת אישורים מסוג PFX
אם האוטומציה שלכם משיגה אישורים בפורמטים PEM או CRT, אתם צריכים להמיר אותם ל-PFX ולכלול את כל שרשרת האישורים.
כדי להמיר ל-PFX ולכלול את כל השרשרת, צריך לבצע את השלבים הבאים באמצעות shell ו-OpenSSL.
יוצרים קובץ PEM יחיד שכולל את כל אישורי הביניים וגם את אישור הבסיס.
cat root-ca-cert.pem >> temp.pem echo -e "\n" >> temp.pem cat intermediate-ca-cert.pem >> temp.pem
יוצרים את קובץ ה-PFX של הפלט.
leaf.keyהוא המפתח הפרטי.openssl pkcs12 -export -out out.pfx -inkey leaf.key -in leaf-cert.pem \ -certfile temp.pem -passout "EXPORT_PASSWORD"הצגת פרטים של קובץ ה-PFX. צריכה להופיע כאן כל השרשרת מהשורש לעלה והמפתח הפרטי.
openssl pkcs12 -in out.pfx -nodes -passin "EXPORT_PASSWORD"