AppViewX
AppViewX CERT+ ライフサイクルプラットフォームを通じた証明書の発行と失効です。
概要
AppViewX は、Cockpit の PKI モジュールに発行者タイプとして登録されています。コネクタは AppViewX の証明書ライフサイクルプラットフォーム CERT+ の REST API と通信し、AppViewX 内で設定された名前付きの CA コネクタ に対してエンロールメントおよび失効のリクエストを送信します。
リクエストは CA に直接ではなく、AppViewX 内で設定された名前付きの CA コネクタに対して登録されます。
| プロパティ | 値 |
|---|---|
| 発行者タイプ | appviewx |
| バックエンド | AppViewX CERT+ REST API |
| 認証 | 静的な API キー、またはセッショントークンと交換されるユーザー名/パスワード |
| 発行モデル | 証明書はインラインで返されるか、ワークフローが必要とする場合は後続のダウンロードで取得されます |
| 鍵の保管 | 呼び出し元/CSR ベース — AppViewX が秘密鍵を返すことはありません |
AppViewX のベース URL は、インターネット上ではなく自社ネットワーク上のアプライアンスを指すことが一般的です。Cockpit のアウトバウンド接続ポリシーは、この発行者についてはプライベートネットワーク範囲を明示的に許可しますが、ループバック、リンクローカル、クラウドメタデータのアドレスは引き続き拒否します。
設定
設定フィールド
| フィールド | 目的 |
|---|---|
base_url | AppViewX インスタンスのベース URL(スキーム、ホスト、および任意のポート)。 |
ca_connector_name | 証明書に署名する、AppViewX 内で設定された CA コネクタ(CA 設定)の名前。 |
certificate_group | リクエストの登録先となる、任意の AppViewX 証明書グループ。 |
workflow_name | 既定の作成フローの代わりに、発行時に実行する任意の自動化ワークフロー/ポリシー。 |
default_validity_days | リクエストで指定されない場合に適用される証明書の有効期間(既定は 365)。 |
tls_skip_verify | 任意。非本番環境専用。検証に失敗する AppViewX サーバー証明書を受け入れます。 |
認証情報
AppViewX は 2 つの認証モードをサポートします。発行者を登録する際に、いずれか一方を選択します。
| モード | フィールド | 目的 |
|---|---|---|
| API キー | api_key | すべてのリクエストで提示される静的な API キー。 |
| ユーザー名/パスワード | username, password | ログイン時にセッショントークンと交換され、以降のリクエストで再利用されます。 |
認証情報は保存時に暗号化され、プラットフォームから返されることはありません。
発行者の登録
ベース URL と CA コネクタを指定する
AppViewX のベース URL と、証明書に署名させる CA コネクタの名前を入力します。
認証モードを選択する
API キー、またはユーザー名とパスワードのいずれかを指定します。
任意の証明書グループとワークフローを設定する
AppViewX の構成上必要であれば、証明書グループや自動化ワークフローを割り当てます。
接続をテストする
接続テストを実行し、認証が成功すること、およびプラットフォームに到達できることを確認します。
発行者を通じて発行する
発行者に対して証明書をリクエストします。Cockpit がエンロールメント用に CSR、コモンネーム、SAN、有効期間を送信します。
発行フロー
エンロールメントは呼び出し元から見ると同期的ですが、AppViewX 側で CA コネクタがどのように設定されているかによって、証明書がインラインで返る場合と、ダウンロードのステップが 1 回追加で必要になる場合があります。
ワークフロー駆動の CA コネクタは証明書ではなくリソース ID を返します。コネクタは後続のダウンロードを行ってから結果を返します。
サポートされる操作
| 操作 | サポート | 備考 |
|---|---|---|
| test-connection | はい | 認証(API キーまたはログイン)を行い、プラットフォームに到達できることを確認します。 |
| issue | はい | 設定された CA コネクタに対して CSR を送信します。レスポンスに証明書が含まれない場合は、リソース ID で証明書をダウンロードします。 |
| renew | はい | ネイティブの更新フローはありません — 更新は新しい作成リクエストを再送信します。 |
| revoke | はい | 設定された CA コネクタに対して、証明書のシリアル番号により、標準の失効理由と任意のコメントとともに失効させます。 |
AppViewX コネクタは、AppViewX が公開している REST 契約に基づいて構築されています。実稼働の AppViewX インスタンスに対しては、まだ検証されていません。本番の発行に依存する前に、AppViewX のサンドボックスに対してリクエストとレスポンスの形式を確認し、まず非本番の発行者で発行/失効の一連のサイクルを検証してください。