← Cloudflare SSL/TLS / ssl / keyless-ssl / configuration
Spuštění v Dockeru
gokeyless server klíčů je publikován jako obraz kontejneru a většinu nastavení lze konfigurovat pomocí proměnných prostředí místo gokeyless.yaml .
Stáhněte image
docker pull ghcr.io/cloudflare/gokeyless:latestÚplný příklad najdete v docker-compose.example.yaml ↗ v repozitáři gokeyless.
Proměnné prostředí
Každá proměnná prostředí odpovídá ekvivalentnímu nastavení v gokeyless.yaml. Pokud jsou přítomny obě, má přednost proměnná prostředí (pořadí je příznak příkazového řádku, poté proměnná prostředí, poté konfigurační soubor).
| Proměnná prostředí | Účel |
|---|---|
KEYLESS_HOSTNAME |
Hostname tohoto klíčového serveru (musí odpovídat hodnotě nastavené v Cloudflare). |
KEYLESS_ZONE_ID |
Cloudflare Zone ID. |
KEYLESS_ORIGIN_CA_API_KEY |
Klíč API Origin CA použitý k registraci key serveru a získání jeho autentizačního certifikátu. |
KEYLESS_AUTH_CERT |
Cesta k autentizačnímu certifikátu key serveru (výchozí server.pem). |
KEYLESS_AUTH_KEY |
Cesta k soukromému klíči autentizačního certifikátu (výchozí server-key.pem). |
KEYLESS_AUTH_CSR |
Cesta pro zápis CSR vygenerovaného během inicializace (výchozí server.csr). |
KEYLESS_CLOUDFLARE_CA_CERT |
Cesta k certifikátu Cloudflare CA použitému k ověřování připojujících se klientů key serveru (výchozí keyless_cacert.pem). |
KEYLESS_PORT |
Port, na kterém key server naslouchá (výchozí 2407). |
KEYLESS_METRICS_PORT |
Port pro /metrics endpoint (výchozí 2406). |
KEYLESS_LOGLEVEL |
Podrobnost protokolování, 0 (nejpodrobnější) až po 5. |
Nakonfigurujte privátní klíče
Umístění privátního klíče nelze nastavit pomocí proměnné prostředí. Nakonfigurujte je pomocí private_key_stores blok v gokeyless.yaml (každá položka nastavuje přesně jednu z dir, file, nebo uri), nebo pomocí --private-key-dirs / --private-key-files příznaky (oddělené čárkou), předané jako argumenty za názvem image.
Spuštění kontejneru
docker run -d \
-e KEYLESS_HOSTNAME=<KEY_SERVER_HOSTNAME> \
-e KEYLESS_ZONE_ID=<ZONE_ID> \
-e KEYLESS_AUTH_CERT=/config/server.pem \
-e KEYLESS_AUTH_KEY=/config/server-key.pem \
-e KEYLESS_CLOUDFLARE_CA_CERT=/config/keyless_cacert.pem \
-v /local/config:/config:ro \
-v /local/keys:/keys:ro \
-p 2407:2407 \
ghcr.io/cloudflare/gokeyless:latest \
--private-key-dirs /keysEntrypoint image je gokeyless, takže jakékoli příznaky příkazového řádku (například --private-key-dirs) se připojí za název image.
Poskytujte více privátních klíčů
Jeden key server může uchovávat privátní klíče pro více certifikátů. Uveďte několik adresářů nebo souborů pomocí --private-key-dirs / --private-key-files (oddělené čárkami), nebo definujte více private_key_stores záznamy v gokeyless.yaml.