TLS-сертификаты

Для безопасной работы с ELMA365 через HTTPS используется TLS‑сертификат. Он позволяет установить защищённое соединение между браузером пользователя и сервером ELMA365 и подтвердить подлинность сервера.

Общий порядок работы с TLS‑сертификатами

Настройка TLS‑сертификата для работы ELMA365 по HTTPS включает несколько этапов:

  1. Подготовка TLS‑сертификата.

На этом этапе подготовьте основной TLS‑сертификат для домена вашей компании: приобретите его у удостоверяющего центра (УЦ) или создайте самостоятельно. Такой сертификат содержит данные, подтверждающие подлинность домена, и используется для работы ELMA365 по HTTPS.

  1. Подготовка fullchain‑сертификата.

В некоторых случаях для проверки основного сертификата требуется цепочка доверия, позволяющая подтвердить его связь с корневым сертификатом, который уже включён в доверенные хранилища операционных систем и браузеров. Также в эту цепочку могут входить промежуточные сертификаты удостоверяющего центра, которыми подписан основной сертификат и которые выдаются вместе с ним.

Чтобы при установлении HTTPS‑соединения передавать всю цепочку сертификатов, объедините их в один fullchain‑сертификат — файл формата .pem.

  1. Создание secret для хранения сертификата.

После выпуска сертификата создайте secret — объект Kubernetes, в котором хранятся TLS‑сертификат и закрытый ключ, необходимые для настройки защищённого соединения.

  1. Применение параметров TLS для ELMA365.

Чтобы включить работу по HTTPS, внесите данные подготовленного secret в конфигурационный файл и примените изменения.

Варианты выпуска и получения сертификата

Выберите способ выпуска сертификата в зависимости от наличия доступа в интернет:

Выпуск сертификата с доступом в интернет

Выпуск сертификата без доступа в интернет

Доверенный УЦ — приобретение коммерческого сертификата у официального удостоверяющего центра.

Локальный УЦ — выпуск сертификата внутренним удостоверяющим центром компании.

Сертификат Let's Encrypt — автоматический выпуск и обновление сертификата для ELMA365 On‑Premises Enterprise.

Доверенный УЦ — приобретение коммерческого сертификата у официального удостоверяющего центра.

Самоподписанный сертификат (Cert‑manager) — автоматическое создание и управление в Kubernetes для динамических тестовых окружений или при обработке TLS‑трафика внешним балансировщиком.

Самоподписанный сертификат (OpenSSL) — ручное создание сертификата без обращения в удостоверяющий центр.

Важно: самоподписанные сертификаты, созданные в закрытом контуре без доступа в интернет, не обеспечивают надёжную защиту данных от злоумышленников. Рекомендуем использовать коммерческие TLS‑сертификаты, выданные доверенным центром сертификации.