chore(github): generic example.com in docs, remove mirror scripts
Replace sac.kalinamall.ru with sac.example.com in public docs/deploy. Remove Push-Mirror and Rewrite-GitHostUrls scripts from repo. Simplify workspace-three-repos.md for GitHub-only workflow. Co-authored-by: Cursor <cursoragent@cursor.com>
This commit is contained in:
+20
-20
@@ -1,6 +1,6 @@
|
||||
# TLS-сертификат для SAC (wildcard VeriSign / DigiCert)
|
||||
|
||||
Куда положить файлы, в каком формате, как скопировать на сервер `sac.kalinamall.ru`.
|
||||
Куда положить файлы, в каком формате, как скопировать на сервер `sac.example.com`.
|
||||
|
||||
Связано: [install-ubuntu-24.04-native.md](install-ubuntu-24.04-native.md) §9, шаблон `deploy/nginx/sac.conf.tls.example`.
|
||||
|
||||
@@ -17,7 +17,7 @@ nginx читает **два PEM-файла** (текст, начинается
|
||||
|
||||
Имена файлов можно другие, если пути совпадают с `ssl_certificate` / `ssl_certificate_key` в `/etc/nginx/sites-available/sac`.
|
||||
|
||||
**Покрытие имени:** в сертификате должен быть CN или SAN вида `*.kalinamall.ru` (wildcard) или `sac.kalinamall.ru`.
|
||||
**Покрытие имени:** в сертификате должен быть CN или SAN вида `*.example.com` (wildcard) или `sac.example.com`.
|
||||
|
||||
---
|
||||
|
||||
@@ -85,7 +85,7 @@ sudo -u www-data test -r /etc/ssl/sac/privkey.pem && echo "key OK" || echo "key
|
||||
Если уже есть `fullchain.pem` и `privkey.pem` на ПК:
|
||||
|
||||
```bash
|
||||
scp fullchain.pem privkey.pem papatramp@SAC_SERVER:/tmp/
|
||||
scp fullchain.pem privkey.pem deploy@SAC_SERVER:/tmp/
|
||||
```
|
||||
|
||||
На сервере:
|
||||
@@ -103,11 +103,11 @@ sudo rm -f /tmp/fullchain.pem /tmp/privkey.pem
|
||||
|
||||
### 4.2. С Windows (PowerShell / pscp)
|
||||
|
||||
Файлы, например, в `D:\Certs\kalinamall\`:
|
||||
Файлы, например, в `D:\Certs\example\`:
|
||||
|
||||
```powershell
|
||||
scp D:\Certs\kalinamall\fullchain.pem papatramp@SAC_SERVER:/tmp/
|
||||
scp D:\Certs\kalinamall\privkey.pem papatramp@SAC_SERVER:/tmp/
|
||||
scp D:\Certs\example\fullchain.pem deploy@SAC_SERVER:/tmp/
|
||||
scp D:\Certs\example\privkey.pem deploy@SAC_SERVER:/tmp/
|
||||
```
|
||||
|
||||
Дальше на сервере — те же `sudo mv` и `chown`, что в §4.1.
|
||||
@@ -115,7 +115,7 @@ scp D:\Certs\kalinamall\privkey.pem papatramp@SAC_SERVER:/tmp/
|
||||
Если есть только **`wildcard.pfx`**:
|
||||
|
||||
```powershell
|
||||
scp D:\Certs\kalinamall\wildcard.pfx papatramp@SAC_SERVER:/tmp/
|
||||
scp D:\Certs\example\wildcard.pfx deploy@SAC_SERVER:/tmp/
|
||||
```
|
||||
|
||||
Распаковка на **сервере** (§4.3).
|
||||
@@ -128,19 +128,19 @@ scp D:\Certs\kalinamall\wildcard.pfx papatramp@SAC_SERVER:/tmp/
|
||||
mkdir -p /tmp/certs
|
||||
|
||||
# один файл
|
||||
scp user@certs-host.example.com:/path/to/wildcard_kalinamall_ru.pfx /tmp/certs/
|
||||
scp user@certs-host.example.com:/path/to/wildcard_example_com.pfx /tmp/certs/
|
||||
|
||||
# несколько файлов
|
||||
scp user@certs-host:/path/to/fullchain.pem user@certs-host:/path/to/privkey.pem /tmp/certs/
|
||||
|
||||
# нестандартный SSH-порт (у scp заглавная P)
|
||||
scp -P 2222 user@certs-host:/path/to/wildcard_kalinamall_ru.pfx /tmp/certs/
|
||||
scp -P 2222 user@certs-host:/path/to/wildcard_example_com.pfx /tmp/certs/
|
||||
```
|
||||
|
||||
С другого сервера **отдать** на SAC (push — команда на сервере-источнике):
|
||||
|
||||
```bash
|
||||
scp /path/to/wildcard_kalinamall_ru.pfx papatramp@<IP_SAC>:/tmp/certs/
|
||||
scp /path/to/wildcard_example_com.pfx deploy@<IP_SAC>:/tmp/certs/
|
||||
```
|
||||
|
||||
Нужен SSH-доступ и право **читать** файл на источнике.
|
||||
@@ -162,13 +162,13 @@ sudo mkdir -p /tmp/certs
|
||||
cd /tmp/certs
|
||||
# замените имя PFX; Enter Import Password: — пароль от PFX (не sudo)
|
||||
|
||||
sudo openssl pkcs12 -legacy -in wildcard_kalinamall_ru.pfx -nocerts -nodes \
|
||||
sudo openssl pkcs12 -legacy -in wildcard_example_com.pfx -nocerts -nodes \
|
||||
-out privkey.pem
|
||||
|
||||
sudo openssl pkcs12 -legacy -in wildcard_kalinamall_ru.pfx -clcerts -nokeys \
|
||||
sudo openssl pkcs12 -legacy -in wildcard_example_com.pfx -clcerts -nokeys \
|
||||
-out server.crt
|
||||
|
||||
sudo openssl pkcs12 -legacy -in wildcard_kalinamall_ru.pfx -cacerts -nokeys \
|
||||
sudo openssl pkcs12 -legacy -in wildcard_example_com.pfx -cacerts -nokeys \
|
||||
-out ca-chain.crt
|
||||
|
||||
# fullchain = сервер + промежуточные (порядок важен)
|
||||
@@ -183,20 +183,20 @@ sudo chmod 750 /etc/ssl/sac
|
||||
|
||||
# очистка временных файлов
|
||||
sudo shred -u server.crt ca-chain.crt privkey.pem 2>/dev/null
|
||||
sudo rm -f /tmp/certs/wildcard_kalinamall_ru.pfx
|
||||
sudo rm -f /tmp/certs/wildcard_example_com.pfx
|
||||
```
|
||||
|
||||
Если `-legacy` недостаточно:
|
||||
|
||||
```bash
|
||||
sudo openssl pkcs12 -provider legacy -provider default \
|
||||
-in wildcard_kalinamall_ru.pfx -nocerts -nodes -out privkey.pem
|
||||
-in wildcard_example_com.pfx -nocerts -nodes -out privkey.pem
|
||||
```
|
||||
|
||||
Проверить содержимое PFX:
|
||||
|
||||
```bash
|
||||
sudo openssl pkcs12 -legacy -in wildcard_kalinamall_ru.pfx -info -noout
|
||||
sudo openssl pkcs12 -legacy -in wildcard_example_com.pfx -info -noout
|
||||
```
|
||||
|
||||
Пароль PFX вводится интерактивно (`Enter Import Password`). **Не** коммитьте PFX и ключ в git.
|
||||
@@ -207,13 +207,13 @@ sudo openssl pkcs12 -legacy -in wildcard_kalinamall_ru.pfx -info -noout
|
||||
|
||||
Типичный набор от VeriSign / DigiCert:
|
||||
|
||||
- `star_kalinamall_ru.crt` — ваш wildcard
|
||||
- `star_example_com.crt` — ваш wildcard
|
||||
- `DigiCertCA.crt` / `intermediate.crt` — промежуточный
|
||||
- (иногда) `TrustedRoot.crt` — корневой **не** добавляйте в fullchain для nginx
|
||||
|
||||
```bash
|
||||
# на ПК или на сервере, в каталоге с исходниками:
|
||||
cat star_kalinamall_ru.crt intermediate.crt > fullchain.pem
|
||||
cat star_example_com.crt intermediate.crt > fullchain.pem
|
||||
# ключ переименовать:
|
||||
cp private.key privkey.pem
|
||||
```
|
||||
@@ -269,13 +269,13 @@ ssl_certificate_key /etc/ssl/sac/privkey.pem;
|
||||
sudo ln -sf /etc/nginx/sites-available/sac /etc/nginx/sites-enabled/sac
|
||||
sudo nginx -t
|
||||
sudo systemctl reload nginx
|
||||
curl -sS https://sac.kalinamall.ru/health | jq .
|
||||
curl -sS https://sac.example.com/health | jq .
|
||||
```
|
||||
|
||||
В приложении SAC (`/opt/security-alert-center/config/sac-api.env`):
|
||||
|
||||
```ini
|
||||
SAC_PUBLIC_URL=https://sac.kalinamall.ru
|
||||
SAC_PUBLIC_URL=https://sac.example.com
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
Reference in New Issue
Block a user