18 Google Chrome TLS certificate trust

Visió general

Aquesta pàgina proporciona les passes de configuració de Zabbix i exemples de configuració per utilitzar Google Chrome amb els punts finals de servei de Zabbix o zabbix-web garantits per un certificat autosignat o una autoritat de certificat privada.

Aquestes instruccions assumeixen que el servidor web de destinació ja és configurat per HTTPS. Per configurar TLS a la interfície de Zabbix, veieu Connexió segura a la interície.

Configuració

Google Chrome a Linux utilitza una base de dades de certificats NSS per usuari per a certificats de confiança. Per fer que Chrome confiï en un certificat autosignat o en una autoritat de certificació privada, afegiu els certificats necessaris a la base de dades NSS del compte d'usuari que executa Chrome.

1. Instal·lar els paquets necessaris.

Per a Debian/Ubuntu:

``bash sudo apt install ca-certificates libnss3-tools


Per a sistemes basats en RHEL:

``bash
sudo dnf install ca-certificates nss-tools

O:

``bash sudo yum install ca-certificates nss-tools


2\. Preparar els fitxers de certificat.

Per a cada certificat necessari: creeu un fitxer `.crt` basat en PEM per al certificat autosignat o creeu fitxers `.crt` basats en PEM separats per al certificat d'autoritat de certificació arrel i, si cal, cada certificat intermedi.

3\. Creeu el directori de base de dades NSS.

Utilitzeu el directori d'inici de l'usuari que executa Chrome.

Per exemple:

``bash
sudo mkdir -p /var/lib/zabbix/.pki/nssdb
sudo -u zabbix certutil -N -d sql:/var/lib/zabbix/.pki/nssdb
sudo chown -R zabbix:zabbix /var/lib/zabbix/.pki/nssdb

Si Chrome del sistema de destinació utilitza una ubicació de base de dades NSS diferent, utilitzeu aquest directori.

Assegureu-vos que els fitxers de certificat siguin llegibles per l'usuari que executa Google Chrome. Si cal, copieu-los a una ubicació accessible per a aquest usuari.

4. Importar els certificats.

Si utilitzeu un certificat autosignat:

``bash sudo -u zabbix certutil -d sql:/var/lib/zabbix/.pki/nssdb
-A -t "P,",
-n "Certificat autosignat Zabbix"
-i /path/to/self-signed.crt


Si utilitzeu una autoritat de certificació privada, importeu el certificat d'autoritat de certificació arrel a la base de dades:

``bash
sudo -u zabbix certutil -d sql:/var/lib/zabbix/.pki/nssdb \
  -A -t "C," \
  -n "Autoritat de certificació de l'arrel de Zabbix" \
  -i /path/to/root-ca.crt

Si s'utilitzen certificats intermedis, importeu-ne cadascun per separat:

``bash sudo -u zabbix certutil -d sql:/var/lib/zabbix/.pki/nssdb
-A -t ",,"
-n "Certificat intermedi de Zabbix"
-i /path/to/intermediate-ca.crt


5\. Verifica la base de dades de certificats.

``bash
sudo -u zabbix certutil -d sql:/var/lib/zabbix/.pki/nssdb -L

6. Prova de Chrome.

Google Chrome utilitza la base de dades de certificats del compte d'usuari que el llança. Si el compte d'usuari no té un directori d'inici escripturable, configureu un directori d'inici i XDG escrit abans d'executar la prova.

Exemple (reemplaça google-chrome amb chromium si s'utilitza Chromium.):

``bash sudo -u zabbix env
HOME=/var/lib/zabbix-home
XDG_CONFIG_HOME=/var/lib/zabbix-home/.config
XDG_DATA_HOME=/var/lib/zabbix-home/.local/share
XDG_CACHE_HOME=/var/lib/zabbix-home/.cache
google-chrome --headless --disable-gpu
--user-data-dir=/var/lib/zabbix-home/chrome-profile
--dump-dom https://FQDN_OF_ZABBIX_SERVER



Si la configuració és correcta, l'ordre retorna l'HTML de la pàgina demanada.

Si Chrome no confia en el certificat, l'ordre retorna una pàgina d'error de certificat que conté missatges com `NET::ERR_CERT_AUTHORITY_INVALID`.

[comment]: # ({/a5271137-d13fee2a})

[comment]: # ({fe3c80b0-6ae2b3dd})
#### Solució de problemes

|Error|Possible causa|
|------------ |
|`NET::ERR_CERT_AUTHORITY_INVALID`|El certificat s'ha importat al perfil d'usuari equivocat, falta el certificat d'autoritat de certificació arrel o falta un certificat intermedi. |
|`NET::ERR_CERT_COMMON_NAME_INVALID`|El certificat no coincideix amb el nom d'equip utilitzat a l'URL del navegador. |
|`NET::ERR_CERT_DATE_INVALID`|El certificat és caducat, encara no és vàlid, o el rellotge del sistema és incorrecte. |
|Chrome encara mostra un avís de certificat després de la importació|Chrome és utilitzant una base de dades NSS diferent per a l'usuari actual, o les banderes de confiança del certificat són incorrectes. |

[comment]: # ({/fe3c80b0-6ae2b3dd})