Configuring SSL authentication on a Failover Manager cluster¶
</ div>
フェールオーバーマネージャーのSSL認証を有効にできます。接続するすべてのクライアントは、クラスター内のデータベースサーバに接続するときにSSL認証を使用する必要があります。既存のクライアントが現在使用している接続方法を変更する必要があります。
フェールオーバーマネージャークラスターでSSLを有効にするには:
server.crtおよびserver.keyファイルを、 EDB Postgres Advanced Serverインストールの下のdataディレクトリに配置します。権限によって署名された証明書を購入するか、独自の自己署名証明書を作成できます。自己署名証明書の作成については、PostgreSQL core documentationを参照してください。
2.フェールオーバーマネージャークラスターの各データベースでpostgresql.confファイルを変更し、SSLを有効にします。
* ssl=on
postgresql.confファイルを変更した後、サーバーをリスタートする必要があります。
1.フェールオーバーマネージャークラスターの各ノードでpg_hba.confファイルを変更し、ファイルの先頭に次の行を追加します。
* hostnossl all all all reject
この行は、SSL認証を使用していない接続を拒否するようサーバーに指示します。これにより、接続しているクライアントにSSL認証が強制されます。
pg_hba.confファイルの変更については、PostgreSQL core documentationを参照してください。
server.crtおよびserver.keyファイルをデータディレクトリに配置した後、証明書をJavaが理解できるフォームに変換します。次のコマンドを使用できます。
* openssl x509 -in server.crt -out server.crt.der -outform der
詳細については、Postgres JDBC documentationを参照してください。
1.証明書をJava信頼証明書ファイルに追加します。
* keytool -keystore $JAVA_HOME/lib/security/cacerts -alias <alias_name> -import -file server.crt.der
どこで:
$JAVA_HOMEは、Javaインストールのホームディレクトリです。alias_nameには任意の文字列を指定できますが、証明書ごとに一意である必要があります。keytoolコマンドを使用して、使用可能な証明書のリストを確認したり、特定の証明書に関する情報を取得したりできます。keytoolコマンドの使用の詳細については、次のように入力してください。
* man keytool
各データベースサーバからの証明書は、各エージェントの信頼できる証明書ファイルにインポートする必要があります。
cacertsファイルの場所は、システムごとに異なる場合があります。詳細については、Postgres JDBC documentationを参照してください。
jdbc.sslmodeプロパティを設定して、クラスター内の各ノードでefm.properties fileを変更します。