Для безопасной работы с ELMA365 через HTTPS используется TLS‑сертификат. Он позволяет установить защищённое соединение между браузером пользователя и сервером ELMA365 и подтвердить подлинность сервера.
Общий порядок работы с TLS‑сертификатами
Настройка TLS‑сертификата для работы ELMA365 по HTTPS включает несколько этапов:
- Подготовка TLS‑сертификата.
На этом этапе подготовьте основной TLS‑сертификат для домена вашей компании: приобретите его у удостоверяющего центра (УЦ) или создайте самостоятельно. Такой сертификат содержит данные, подтверждающие подлинность домена, и используется для работы ELMA365 по HTTPS.
- Подготовка fullchain‑сертификата.
В некоторых случаях для проверки основного сертификата требуется цепочка доверия, позволяющая подтвердить его связь с корневым сертификатом, который уже включён в доверенные хранилища операционных систем и браузеров. Также в эту цепочку могут входить промежуточные сертификаты удостоверяющего центра, которыми подписан основной сертификат и которые выдаются вместе с ним.
Чтобы при установлении HTTPS‑соединения передавать всю цепочку сертификатов, объедините их в один fullchain‑сертификат — файл формата .pem.
- Создание secret для хранения сертификата.
После выпуска сертификата создайте secret — объект Kubernetes, в котором хранятся TLS‑сертификат и закрытый ключ, необходимые для настройки защищённого соединения.
- Применение параметров TLS для ELMA365.
Чтобы включить работу по HTTPS, внесите данные подготовленного secret в конфигурационный файл и примените изменения.
Варианты выпуска и получения сертификата
Выберите способ выпуска сертификата в зависимости от наличия доступа в интернет:
Выпуск сертификата с доступом в интернет |
Выпуск сертификата без доступа в интернет |
Доверенный УЦ — приобретение коммерческого сертификата у официального удостоверяющего центра. |
Локальный УЦ — выпуск сертификата внутренним удостоверяющим центром компании. |
Сертификат Let's Encrypt — автоматический выпуск и обновление сертификата для ELMA365 On‑Premises Enterprise. |
Доверенный УЦ — приобретение коммерческого сертификата у официального удостоверяющего центра. |
Самоподписанный сертификат (Cert‑manager) — автоматическое создание и управление в Kubernetes для динамических тестовых окружений или при обработке TLS‑трафика внешним балансировщиком. |
|
Самоподписанный сертификат (OpenSSL) — ручное создание сертификата без обращения в удостоверяющий центр. |
Важно: самоподписанные сертификаты, созданные в закрытом контуре без доступа в интернет, не обеспечивают надёжную защиту данных от злоумышленников. Рекомендуем использовать коммерческие TLS‑сертификаты, выданные доверенным центром сертификации.