18 Google Chrome TLS certificate trust
Visió general
Aquesta pàgina proporciona les passes de configuració de Zabbix i exemples de configuració per utilitzar Google Chrome amb els punts finals de servei de Zabbix o zabbix-web garantits per un certificat autosignat o una autoritat de certificat privada.
Aquestes instruccions assumeixen que el servidor web de destinació ja és configurat per HTTPS. Per configurar TLS a la interfície de Zabbix, veieu Connexió segura a la interície.
Configuració
Google Chrome a Linux utilitza una base de dades de certificats NSS per usuari per a certificats de confiança. Per fer que Chrome confiï en un certificat autosignat o en una autoritat de certificació privada, afegiu els certificats necessaris a la base de dades NSS del compte d'usuari que executa Chrome.
1. Instal·lar els paquets necessaris.
Per a Debian/Ubuntu:
``bash sudo apt install ca-certificates libnss3-tools
Per a sistemes basats en RHEL:
``bash
sudo dnf install ca-certificates nss-tools
O:
``bash sudo yum install ca-certificates nss-tools
2\. Preparar els fitxers de certificat.
Per a cada certificat necessari: creeu un fitxer `.crt` basat en PEM per al certificat autosignat o creeu fitxers `.crt` basats en PEM separats per al certificat d'autoritat de certificació arrel i, si cal, cada certificat intermedi.
3\. Creeu el directori de base de dades NSS.
Utilitzeu el directori d'inici de l'usuari que executa Chrome.
Per exemple:
``bash
sudo mkdir -p /var/lib/zabbix/.pki/nssdb
sudo -u zabbix certutil -N -d sql:/var/lib/zabbix/.pki/nssdb
sudo chown -R zabbix:zabbix /var/lib/zabbix/.pki/nssdb
Si Chrome del sistema de destinació utilitza una ubicació de base de dades NSS diferent, utilitzeu aquest directori.
Assegureu-vos que els fitxers de certificat siguin llegibles per l'usuari que executa Google Chrome. Si cal, copieu-los a una ubicació accessible per a aquest usuari.
4. Importar els certificats.
Si utilitzeu un certificat autosignat:
``bash
sudo -u zabbix certutil -d sql:/var/lib/zabbix/.pki/nssdb
-A -t "P,",
-n "Certificat autosignat Zabbix"
-i /path/to/self-signed.crt
Si utilitzeu una autoritat de certificació privada, importeu el certificat d'autoritat de certificació arrel a la base de dades:
``bash
sudo -u zabbix certutil -d sql:/var/lib/zabbix/.pki/nssdb \
-A -t "C," \
-n "Autoritat de certificació de l'arrel de Zabbix" \
-i /path/to/root-ca.crt
Si s'utilitzen certificats intermedis, importeu-ne cadascun per separat:
``bash
sudo -u zabbix certutil -d sql:/var/lib/zabbix/.pki/nssdb
-A -t ",,"
-n "Certificat intermedi de Zabbix"
-i /path/to/intermediate-ca.crt
5\. Verifica la base de dades de certificats.
``bash
sudo -u zabbix certutil -d sql:/var/lib/zabbix/.pki/nssdb -L
6. Prova de Chrome.
Google Chrome utilitza la base de dades de certificats del compte d'usuari que el llança. Si el compte d'usuari no té un directori d'inici escripturable, configureu un directori d'inici i XDG escrit abans d'executar la prova.
Exemple (reemplaça google-chrome amb chromium si s'utilitza Chromium.):
``bash
sudo -u zabbix env
HOME=/var/lib/zabbix-home
XDG_CONFIG_HOME=/var/lib/zabbix-home/.config
XDG_DATA_HOME=/var/lib/zabbix-home/.local/share
XDG_CACHE_HOME=/var/lib/zabbix-home/.cache
google-chrome --headless --disable-gpu
--user-data-dir=/var/lib/zabbix-home/chrome-profile
--dump-dom https://FQDN_OF_ZABBIX_SERVER
Si la configuració és correcta, l'ordre retorna l'HTML de la pàgina demanada.
Si Chrome no confia en el certificat, l'ordre retorna una pàgina d'error de certificat que conté missatges com `NET::ERR_CERT_AUTHORITY_INVALID`.
[comment]: # ({/a5271137-d13fee2a})
[comment]: # ({fe3c80b0-6ae2b3dd})
#### Solució de problemes
|Error|Possible causa|
|------------ |
|`NET::ERR_CERT_AUTHORITY_INVALID`|El certificat s'ha importat al perfil d'usuari equivocat, falta el certificat d'autoritat de certificació arrel o falta un certificat intermedi. |
|`NET::ERR_CERT_COMMON_NAME_INVALID`|El certificat no coincideix amb el nom d'equip utilitzat a l'URL del navegador. |
|`NET::ERR_CERT_DATE_INVALID`|El certificat és caducat, encara no és vàlid, o el rellotge del sistema és incorrecte. |
|Chrome encara mostra un avís de certificat després de la importació|Chrome és utilitzant una base de dades NSS diferent per a l'usuari actual, o les banderes de confiança del certificat són incorrectes. |
[comment]: # ({/fe3c80b0-6ae2b3dd})