2015-10-17 13 views

答えて

5

はい、パペットCAによって署名されたすべての証明書には、エージェントの証明書、マスターの証明書、CAの自己署名証明書などの有効期限があります。有効期限タイムスタンプは、証明書が署名された時刻&に固定オフセット(構成設定ca_ttlで指定)を追加することによって設定されます。デフォルトのttlは5年です。これは、多くの組織のすべてのマシンの完全なサービス寿命をカバーするのに十分な長さです。

エージェントの証明書よりも問題が多いのは、CA証明書の有効期限が切れることです。新しいCA証明書を設定せずにそのようなことが起きると、マスターとノードはその後、お互いの証明書を拒否し、に手動ですべての証明書を設定する必要があります。

+0

そして、CA証明書はどれくらい前に残っていますか?それとも5年間ですか? – James

+0

Puppet CAは、自身の証明書を含め、すべての証明書で同じ方法で証明書有効期限を計算します。したがって、デフォルト設定では、CAの自己署名CA証明書は5年間続きます。 –

+0

ありがとうございます。 – James

関連する問題