Включение Network Encryption (TLS) в ELMA365 Enterprise

ELMA365 Enterprise поддерживает шифрование Transport Layer Security (TLS) 1.2+ для входящего и исходящего трафика. Чтобы автоматически переключать приложение на работу по защищённому протоколу HTTPS, включите поддержку шифрования TLS.

Включение TLS для приложения ELMA365 состоит из трёх этапов:

  1. Подготовка secret с сертификатом для работы по HTTPS.
  2. Внесение изменений в конфигурационный файл.
  3. Применение параметров TLS для ELMA365 Enterprise.

Шаг 1. Подготовка secret с сертификатом для работы по HTTPS

Для работы по протоколу HTTPS создайте secret с сертификатом. Затем настройте поддержку доверия, если это требуется для используемого сертификата или набора сертификатов CA. Подробнее об этих действиях читайте в статье «Подготовка secret с сертификатом для работы по HTTPS».

Шаг 2. Внесение изменений в конфигурационный файл values-elma365.yaml

Изменения вносятся в конфигурационный файл values-elma365.yaml, заполненный при установке ELMA365.

Начало внимание

Перед редактированием файла values-elma365.yaml создайте его резервную копию, поскольку некорректная настройка параметров может привести к сбоям в работе приложения ELMA365.

Конец внимание

Заполните конфигурационный файл values-elma365.yaml для включения TLS:

  1. Чтобы включить поддержку шифрования, укажите true в параметре global.ingress.onpremiseTls.enabled. В этом параметре укажите наименование сертификата для работы по HTTPS, например, elma365-onpremise-tls. Сертификат должен быть выпущен для доменного имени FQDN в параметре global.host, по которому будет доступна система, например, example.ru.

global:
  # Домен (FQDN) или IP-адрес, по которому будет доступна система
  host: 'example.ru'
  ingress:
  # Включение host в ingress (значение берётся из host)
  # Если s3 minio устанавливался через чарты elma365-dbs, в файле values-dbs.yaml
  # в блоке minio укажите значение в параметре hosts
  hostEnabled: false
  onpremiseTls:
    # включение HTTPS
    enabled: true
    # имя секрета с сертификатами для работы HTTPS
    secret: "elma365-onpremise-tls"

 

Начало внимание

Перед применением параметров TLS для приложения ELMA365 убедитесь, что хранилище файлов S3 работает по протоколу HTTPS (использует TLS шифрование).

Конец внимание

  1. Укажите в параметрах подключения, что на стороне сервера хранилища S3 используется TLS-шифрование. Для этого задайте true в параметре db.s3.ssl.enabled.

...
db:
 ...  
 # Настройки подключения к S3-хранилищу файлов
 s3:
   method: PUT
   accesskeyid: PZSF73JG72Ksd955JKU1HIA
   secretaccesskey: aFDkj28Jbs2JKbnvJH678MNwiz88zKjsuNBHHs
   bucket: s3elma365
   backend:
     address: example.ru
     region: us-east-1
   ssl:
     enabled: "true"
...

Шаг 3. Применение параметров TLS для ELMA365 Enterprise

Вы можете обновить параметры приложения ELMA365 двумя способами: через интернет или без доступа к сети.

Обновление параметров через интернет

  1. Определите версию чарта, с помощью которого было установлено или обновлено приложение ELMA365:

helm show chart elma365/elma365

Пример выполнения команды:

enable-tls-enterprise-1

В результате выполнения команды информация о версии чарта будет указана в APP VERSION. Сохраните это значение для выполнения следующего шага.

  1. Обновите параметры приложения ELMA365 с применением конфигурационного файла values-elma365.yaml. Для этого используйте следующую команду, указав в ней для флага --version установленную версию чарта вместо <elma365-chart-version>:

helm upgrade --install elma365 elma365/elma365 -f values-elma365.yaml --version <elma365-chart-version> --timeout=30m --wait [-n namespace]

Обновление параметров без доступа в интернет

Перейдите в каталог с загруженным чартом ELMA365 и выполните команду:

helm upgrade --install elma365 ./elma365 -f values-elma365.yaml --timeout=30m --wait [-n namespace]

Обновление параметров занимает 10–30 минут. Дождитесь его завершения.