Nexus Certificate Manager
Nexus Smart ID CM の REST 発行 API を通じた証明書の発行と失効です。
概要
Nexus Certificate Manager は、Cockpit の PKI モジュールに発行者タイプとして登録されています。コネクタは、設定された CA と証明書プロファイルに対して、Nexus Smart ID CM 環境の REST 発行 API へエンロールメントおよび失効のリクエストを送信します。
ベアラートークンはリクエストごとに付与されます。クライアント証明書を使う場合は、TLS 接続そのものを認証します。
| プロパティ | 値 |
|---|---|
| 発行者タイプ | nexus |
| バックエンド | Nexus Smart ID Certificate Manager の REST 発行 API |
| 認証 | ベアラー API トークン(既定)、またはクライアント証明書による相互 TLS |
| 発行モデル | 同期 — エンロールメントで証明書とチェーンが直接返されます |
| 鍵の保管 | 呼び出し元/CSR ベース — Nexus が秘密鍵を返すことはありません |
Nexus のベース URL は、インターネット上ではなく自社ネットワーク上のアプライアンスを指すことが一般的です。Cockpit のアウトバウンド接続ポリシーは、この発行者についてはプライベートネットワーク範囲を明示的に許可しますが、ループバック、リンクローカル、クラウドメタデータのアドレスは引き続き拒否します。
設定
設定フィールド
| フィールド | 目的 |
|---|---|
base_url | Nexus Certificate Manager の REST エンドポイントのベース URL(スキーム、ホスト、任意のポートおよびコンテキストパス)。 |
ca_name | 証明書に署名する Nexus CA の名前(Certificate Manager で設定されているもの)。 |
profile_name | エンロールメントに使用する Nexus の証明書プロファイル。 |
default_validity_days | リクエストで指定されない場合に適用される証明書の有効期間(既定は 365)。 |
tls_skip_verify | 任意。非本番環境専用。検証に失敗する Nexus サーバー証明書を受け入れます。 |
認証情報
Nexus は 2 つの認証モードをサポートします。発行者を登録する際に、いずれか一方を選択します。
| モード | フィールド | 目的 |
|---|---|---|
| ベアラートークン | api_token | すべてのリクエストでベアラー資格情報として提示される静的な API トークン。 |
| 相互 TLS | client_cert_pem, client_key_pem | 相互 TLS で提示するクライアント証明書と、それに対応する秘密鍵。両方のフィールドが揃って必要です。 |
Nexus サーバー証明書を検証するために、どちらのモードでも任意で tls_ca_pem トラストバンドルを指定できます。すべての認証情報フィールドは保存時に暗号化され、プラットフォームから返されることはありません。
発行者の登録
ベース URL、CA、プロファイルを指定する
Nexus Certificate Manager のベース URL、CA 名、およびエンロールメント先の証明書プロファイルを入力します。
認証モードを選択する
ベアラー API トークン、または相互 TLS 用のクライアント証明書と秘密鍵のペアのいずれかを指定します。Nexus サーバー証明書に必要であれば、トラストバンドルも追加します。
接続をテストする
接続テストを実行し、選択した認証モードでエンドポイントに到達できることを確認します。
発行者を通じて発行する
発行者に対して証明書をリクエストします。Cockpit がエンロールメント用に CSR、SAN、有効期間を送信します。
発行フロー
エンロールメントは同期的です。CSR を送信すると、同じレスポンスで署名済み証明書とそのチェーンが返されます。
ポーリングも保留状態もありません。レスポンスは証明書かエラーのいずれかを返します。
サポートされる操作
| 操作 | サポート | 備考 |
|---|---|---|
| test-connection | はい | 設定された認証モードでステータスエンドポイントを確認します。 |
| issue | はい | 設定された CA とプロファイルに対して CSR を送信します。レスポンスには証明書とチェーンが含まれます。 |
| renew | はい | ネイティブの更新フローはありません — 更新は新しいエンロールメントリクエストを再送信します。 |
| revoke | はい | 証明書のシリアル番号により、標準の失効理由と任意のコメントとともに失効させます。 |
Nexus コネクタは、Nexus Certificate Manager が公開している REST 契約に基づいて構築されています。実稼働の CM インスタンスに対しては、まだ検証されていません。本番の発行に依存する前に、Nexus のサンドボックスに対してリクエストとレスポンスの形式を確認し、まず非本番の発行者で発行/失効の一連のサイクルを検証してください。