aethercert
Load Balancer

Automatische Zertifikatserneuerung für F5 BIG-IP

Auf BIG-IP heißt Erneuern: zwei Dateien hochladen, zwei Objekte aktualisieren, ein Client-SSL-Profil umstellen. Das F5-Paket erledigt das über iControl REST, von einem Agent in Ihrem Netzwerk.

Die im Manifest dieses Pakets definierten Bereitstellungsschritte.

Auf einen Blick

Paket
f5-bigip-target 2.0.0
Kompatibilität
BIG-IP >=13.0 <18.0
Ausgeführt von
Jeder Windows- oder Linux-Agent mit Netzwerkzugriff darauf
Mechanismus
REST-API
Authentifizierung
Sitzungsanmeldung
Fähigkeiten
Zertifikat importierenPrivaten Schlüssel importierenBinding aktualisieren
Bereitstellungsschritte
uploadCertFile → createCertObject → updateCertObject* → uploadKeyFile → createKeyObject → updateKeyObject* → updateClientSslProfile*
Rollback
Keiner
Schlüsselverwendung
Keine Anforderung

* bedingter Schritt

Was es leistet

Der Agent öffnet eine iControl-REST-Sitzung, lädt Zertifikat und Schlüssel hoch und legt die Zertifikats- und Schlüsselobjekte in der konfigurierten Partition an oder aktualisiert sie.

Ist ein Client-SSL-Profil angegeben, stellt das Paket es auf das neue Zertifikat und den Schlüssel um; virtuelle Server mit diesem Profil liefern dann das erneuerte Zertifikat aus.

So läuft es ab

  1. 01

    uploadCertFile / createCertObject / updateCertObject

    Das Zertifikat wird hochgeladen und das Zertifikatsobjekt angelegt oder aktualisiert.

  2. 02

    uploadKeyFile / createKeyObject / updateKeyObject

    Der Schlüssel wird hochgeladen und das Schlüsselobjekt angelegt oder aktualisiert.

  3. 03

    updateClientSslProfile

    Das genannte Client-SSL-Profil wird auf Zertifikat und Schlüssel umgestellt, sofern konfiguriert.

Was Sie konfigurieren

  • Verwaltungshost und Port
  • Benutzer und Passwort (verschlüsselt gespeichert)
  • Name des Zertifikatsobjekts und Partition (Standard Common)
  • Optionales Client-SSL-Profil

Voraussetzungen

  • Ein Agent mit Netzwerkzugriff auf die BIG-IP-Verwaltungsschnittstelle
  • Ein BIG-IP-Benutzer, der SSL-Zertifikate und -Profile in der Partition verwalten darf

Einschränkungen

  • Die Konfigurationssynchronisierung in einer Gerätegruppe folgt Ihren bestehenden BIG-IP-Einstellungen.

Manuell erledigen

Die Dokumentation enthält eine Schritt-für-Schritt-Anleitung für den manuellen Austausch dieses Zertifikats - hilfreich für die Erstinstallation oder um genau zu sehen, was das Paket automatisiert.

Anleitung zum manuellen Austausch

Häufige Fragen

F5 BIG-IP

Welche BIG-IP-Versionen werden unterstützt?

Das Paket deklariert BIG-IP ab 13.0 bis ausschließlich 18.0.

Müssen virtuelle Server geändert werden?

Nein. Virtuelle Server behalten ihr Client-SSL-Profil; das Profil wird auf das erneuerte Zertifikat umgestellt.

F5 BIG-IP automatisieren

Agent registrieren, Paket zuweisen - die nächste Erneuerung installiert sich selbst.

Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.