Automatische Zertifikatserneuerung für F5 BIG-IP
Auf BIG-IP heißt Erneuern: zwei Dateien hochladen, zwei Objekte aktualisieren, ein Client-SSL-Profil umstellen. Das F5-Paket erledigt das über iControl REST, von einem Agent in Ihrem Netzwerk.
package f5-bigip-target 2.0.0
uploadCertFilecreateCertObjectupdateCertObjectwhen configureduploadKeyFilecreateKeyObjectupdateKeyObjectwhen configuredupdateClientSslProfilewhen configured
Auf einen Blick
- Paket
f5-bigip-target 2.0.0- Kompatibilität
BIG-IP >=13.0 <18.0- Ausgeführt von
- Jeder Windows- oder Linux-Agent mit Netzwerkzugriff darauf
- Mechanismus
- REST-API
- Authentifizierung
- Sitzungsanmeldung
- Fähigkeiten
- Zertifikat importierenPrivaten Schlüssel importierenBinding aktualisieren
- Bereitstellungsschritte
- uploadCertFile → createCertObject → updateCertObject* → uploadKeyFile → createKeyObject → updateKeyObject* → updateClientSslProfile*
- Rollback
- Keiner
- Schlüsselverwendung
- Keine Anforderung
* bedingter Schritt
Was es leistet
Der Agent öffnet eine iControl-REST-Sitzung, lädt Zertifikat und Schlüssel hoch und legt die Zertifikats- und Schlüsselobjekte in der konfigurierten Partition an oder aktualisiert sie.
Ist ein Client-SSL-Profil angegeben, stellt das Paket es auf das neue Zertifikat und den Schlüssel um; virtuelle Server mit diesem Profil liefern dann das erneuerte Zertifikat aus.
So läuft es ab
- 01
uploadCertFile / createCertObject / updateCertObject
Das Zertifikat wird hochgeladen und das Zertifikatsobjekt angelegt oder aktualisiert.
- 02
uploadKeyFile / createKeyObject / updateKeyObject
Der Schlüssel wird hochgeladen und das Schlüsselobjekt angelegt oder aktualisiert.
- 03
updateClientSslProfile
Das genannte Client-SSL-Profil wird auf Zertifikat und Schlüssel umgestellt, sofern konfiguriert.
Was Sie konfigurieren
- Verwaltungshost und Port
- Benutzer und Passwort (verschlüsselt gespeichert)
- Name des Zertifikatsobjekts und Partition (Standard Common)
- Optionales Client-SSL-Profil
Voraussetzungen
- Ein Agent mit Netzwerkzugriff auf die BIG-IP-Verwaltungsschnittstelle
- Ein BIG-IP-Benutzer, der SSL-Zertifikate und -Profile in der Partition verwalten darf
Einschränkungen
- Die Konfigurationssynchronisierung in einer Gerätegruppe folgt Ihren bestehenden BIG-IP-Einstellungen.
Manuell erledigen
Die Dokumentation enthält eine Schritt-für-Schritt-Anleitung für den manuellen Austausch dieses Zertifikats - hilfreich für die Erstinstallation oder um genau zu sehen, was das Paket automatisiert.
Verwandte Funktionen
Lösungen
Mehr in Load Balancer
Dokumentation
Häufige Fragen
F5 BIG-IP
Welche BIG-IP-Versionen werden unterstützt?
Das Paket deklariert BIG-IP ab 13.0 bis ausschließlich 18.0.
Müssen virtuelle Server geändert werden?
Nein. Virtuelle Server behalten ihr Client-SSL-Profil; das Profil wird auf das erneuerte Zertifikat umgestellt.
F5 BIG-IP automatisieren
Agent registrieren, Paket zuweisen - die nächste Erneuerung installiert sich selbst.
Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.