← Cloudflare SSL/TLS / ssl / keyless-ssl / hardware-security-modules
Entrust nShield Connect
Поскольку ключи уже на месте, остаётся только собрать файл конфигурации, который сервер ключей прочитает при запуске. В этом примере устройство содержит одну пару ключей RSA.
Мы просим pkcs11-tool (предоставленный opensc пакет) для отображения объектов, хранящихся в токене:
pkcs11-tool --module /opt/nfast/toolkits/pkcs11/libcknfast.so -OUsing slot 0 with a present token (0x1d622495)
Private Key Object; RSA
label: rsa-privkey
ID: 105013281578de42ea45f5bfac46d302fb006687
Usage: decrypt, sign, unwrap
warning: PKCS11 function C_GetAttributeValue(ALWAYS_AUTHENTICATE) failed: rv = CKR_ATTRIBUTE_TYPE_INVALID (0x12)
Public Key Object; RSA 2048 bits
label: rsa-privkey
ID: 105013281578de42ea45f5bfac46d302fb006687
Usage: encrypt, verify, wrapОсновная информация здесь: метка объекта, rsa-privkey. Откройте /etc/keyless/gokeyless.yaml и сразу после
private_key_stores:
- dir: /etc/keyless/keysдобавить
- uri: pkcs11:token=accelerator;object=rsa-privkey?module-path=/opt/nfast/toolkits/pkcs11/libcknfast.so&max-sessions=4Сохраните конфигурационный файл, перезапустите gokeyless, и убедитесь, что он успешно запустился.
sudo systemctl restart gokeyless.service
sudo systemctl status gokeyless.service -l