Перейти к основному контенту

Замена TLS-сертификата

{{ВИДЕО}}

  1. Загрузите новый сертификат в веб-интерфейсе ([Общие настройки → TLS-сертификат → Загрузить]). Старый помечается как неактивный.
  2. Poller tls.cert.watch (60 секунд) обнаруживает смену отпечатка → выставляет флаг → role-manager перезапускает слушатели (веб-интерфейс, IMAP, SMTP, хранилище) на новом сертификате.
  3. URL узла хранилища в config.storages.url обновится при следующем heartbeat.
  4. Сертификат Solr обновляется в /shared/solr-tls.pem тем же poller; Solr применит его при следующем перезапуске (docker compose restart klvd-solr).

Ротация сертификата не требует перезапуска узла — слушатели перезапускаются автоматически. Веб-интерфейс кратко (около секунды) недоступен в момент перезапуска.

При установке генерируется самоподписанный сертификат (CN=klvd-wui). Браузер предупредит о нём — на первое время это нормально. Для рабочей эксплуатации замените на настоящий сертификат от доверенного центра (загрузите через веб-интерфейс). Самоподписанный сертификат без SAN не пройдёт проверку имени — поэтому внутрикластерная проверка по умолчанию отключена.

Навигация по книге