SSL Certificates

config.yml にenable_pg_backup_api: true を設定するか、構成中に--enable-pg-backup-api コマンドラインオプションを使用した場合、 barman ロールを持つインスタンスはpg-backup-apiをインストールし、クライアント証明書認証用のApacheプロキシをセットアップします。このApacheプロキシは、クラスター用に生成されたSSL CAを使用して、サーバーとクライアントの証明書を生成します。

cluster_vars:
  enable_pg_backup_api: true
pg-backup-apiは、デフォルトでパッケージを介してインストールされますが、gitブランチまたはローカルディレクトリからインストールすることもできます。詳細については、

configure-source.md および install_from_source.md を参照してください。

pg-backup-apiを実行しているbarmanノードでpg-backup-api status を実行します-「OK」が返ってきたら、 pg-backup-apiサービスが実行されています。

プロキシが機能していることをテストするには、実行します

curl --cert /etc/tpa/pg-backup-api/pg-backup-user.crt \
     --key /etc/tpa/pg-backup-api/pg-backup-user.key \
     -X GET https://{hostname}/diagnose

動作している場合、大きなjson出力が得られます。これをbarman diagnose の出力と比較できます。正確に一致するはずです。

ルート証明書は、デフォルトで/etc/tpa/pg-backup-api/ にコピーされます。

テスト(tpaexec test を介して)またはバーマンホストからのコマンドラインのために、クライアント証明書とキー(pg-backup-user.crt およびpg-backup-user.key )が生成されます。

テスト を参照してください。

Apacheプロキシサーバーの証明書とキー(pg-backup-api.crt およびpg-backup-api.key )も生成されます

APIを照会する必要がある各サービスは、独自のクライアント証明書を個別に生成する必要があります。たとえば、PEMエージェントロールは、 --enable-pem と--enable-pg-backup-api (またはconfig.yml同等)の両方が使用される場合、セットアップ中にクライアント証明書を生成します。