INTEGRITY Dokumentace

Spuštění v Dockeru

gokeyless server klíčů je publikován jako obraz kontejneru a většinu nastavení lze konfigurovat pomocí proměnných prostředí místo gokeyless.yaml .

Stáhněte image

docker pull ghcr.io/cloudflare/gokeyless:latest

Úplný příklad najdete v docker-compose.example.yaml v repozitáři gokeyless.

Proměnné prostředí

Každá proměnná prostředí odpovídá ekvivalentnímu nastavení v gokeyless.yaml. Pokud jsou přítomny obě, má přednost proměnná prostředí (pořadí je příznak příkazového řádku, poté proměnná prostředí, poté konfigurační soubor).

Proměnná prostředí Účel
KEYLESS_HOSTNAME Hostname tohoto klíčového serveru (musí odpovídat hodnotě nastavené v Cloudflare).
KEYLESS_ZONE_ID Cloudflare Zone ID.
KEYLESS_ORIGIN_CA_API_KEY Klíč API Origin CA použitý k registraci key serveru a získání jeho autentizačního certifikátu.
KEYLESS_AUTH_CERT Cesta k autentizačnímu certifikátu key serveru (výchozí server.pem).
KEYLESS_AUTH_KEY Cesta k soukromému klíči autentizačního certifikátu (výchozí server-key.pem).
KEYLESS_AUTH_CSR Cesta pro zápis CSR vygenerovaného během inicializace (výchozí server.csr).
KEYLESS_CLOUDFLARE_CA_CERT Cesta k certifikátu Cloudflare CA použitému k ověřování připojujících se klientů key serveru (výchozí keyless_cacert.pem).
KEYLESS_PORT Port, na kterém key server naslouchá (výchozí 2407).
KEYLESS_METRICS_PORT Port pro /metrics endpoint (výchozí 2406).
KEYLESS_LOGLEVEL Podrobnost protokolování, 0 (nejpodrobnější) až po 5.

Nakonfigurujte privátní klíče

Umístění privátního klíče nelze nastavit pomocí proměnné prostředí. Nakonfigurujte je pomocí private_key_stores blok v gokeyless.yaml (každá položka nastavuje přesně jednu z dir, file, nebo uri), nebo pomocí --private-key-dirs / --private-key-files příznaky (oddělené čárkou), předané jako argumenty za názvem image.

Spuštění kontejneru

docker run -d \
  -e KEYLESS_HOSTNAME=<KEY_SERVER_HOSTNAME> \
  -e KEYLESS_ZONE_ID=<ZONE_ID> \
  -e KEYLESS_AUTH_CERT=/config/server.pem \
  -e KEYLESS_AUTH_KEY=/config/server-key.pem \
  -e KEYLESS_CLOUDFLARE_CA_CERT=/config/keyless_cacert.pem \
  -v /local/config:/config:ro \
  -v /local/keys:/keys:ro \
  -p 2407:2407 \
  ghcr.io/cloudflare/gokeyless:latest \
  --private-key-dirs /keys

Entrypoint image je gokeyless, takže jakékoli příznaky příkazového řádku (například --private-key-dirs) se připojí za název image.

Poskytujte více privátních klíčů

Jeden key server může uchovávat privátní klíče pro více certifikátů. Uveďte několik adresářů nebo souborů pomocí --private-key-dirs / --private-key-files (oddělené čárkami), nebo definujte více private_key_stores záznamy v gokeyless.yaml.