Замена TLS-сертификата
{{ВИДЕО}}
- Загрузите новый сертификат в веб-интерфейсе ([Общие настройки → TLS-сертификат → Загрузить]). Старый помечается как неактивный.
- Poller
tls.cert.watch(60 секунд) обнаруживает смену отпечатка → выставляет флаг → role-manager перезапускает слушатели (веб-интерфейс, IMAP, SMTP, хранилище) на новом сертификате. - URL узла хранилища в
config.storages.urlобновится при следующем heartbeat. - Сертификат Solr обновляется в
/shared/solr-tls.pemтем же poller; Solr применит его при следующем перезапуске (docker compose restart klvd-solr).
Ротация сертификата не требует перезапуска узла — слушатели перезапускаются автоматически. Веб-интерфейс кратко (около секунды) недоступен в момент перезапуска.
При установке генерируется самоподписанный сертификат (CN=klvd-wui). Браузер предупредит о нём — на первое время это нормально. Для рабочей эксплуатации замените на настоящий сертификат от доверенного центра (загрузите через веб-интерфейс). Самоподписанный сертификат без SAN не пройдёт проверку имени — поэтому внутрикластерная проверка по умолчанию отключена.
Навигация по книге
- Следующая статья: С чего начинать диагностику