Post kirjeldab samme SSL-sertifikaatide haldamise automatiseerimiseks kasutades ja AWS.
â see on tööriist, mis aitab meil seda funktsionaalsust rakendada. See suudab töötada Letâs Encrypt SSL-sertifikaatidega, salvestada need Amazon Certificate Managerisse, kasutada Route53 API-d DNS-01 vĂ€ljakutse rakendamiseks ja lĂ”puks saata teated SNS-i. Samuti acme-dns-route53 on olemas sisseehitatud funktsionaalsus kasutamiseks AWS Lambdas, ja see on just see, mida me vajame.
See artikkel on jagatud neljaks osaks:
- zip faili loomine;
- IAM rolli loomine;
- lambda funktsiooni loomine, mis kÀivitab acme-dns-route53;
- CloudWatch ajastuse loomine, mis kÀivitab funktsiooni kaks korda pÀevas;
MĂ€rkus: enne alustamist tuleb installida ja
Zip faili loomine
acme-dns-route53 on kirjutatud GoLang'is ja toetab versiooni 1.9 vÔi kÔrgemat.
Peame looma zip faili koos binaarfailiga acme-dns-route53 sees. Selleks on vaja installida acme-dns-route53 GitHubi repolt kasutades kÀsku go install:
$ env GOOS=linux GOARCH=amd64 go install github.com/begmaroman/acme-dns-route53Binaarfail on installitud $GOPATH/bin kausta. Pange tĂ€hele, et installimise ajal mÀÀrasime kaks keskkonna muutujat: GOOS=linux ja GOARCH=amd64. Need annavad Go kompilaatorile teada, et binaarfail tuleb luua sobivaks Linuxi operatsioonisĂŒsteemile ja amd64 arhitektuurile â see on see, mis töötab AWS-is.
AWS eeldab meie programmi juurutamist zip-failis, seega loome acme-dns-route53.zip arhiivi, mis sisaldab just installitud binaarfaili:
$ zip -j ~/acme-dns-route53.zip $GOPATH/bin/acme-dns-route53MĂ€rkus: binaarfail peab olema zip-arhiivi juures. Selleks kasutame -j lipu.
NĂŒĂŒd on meie zip-fail juurutamiseks valmis, jÀÀb vaid luua roll vajalike Ă”igustega.
IAM rolli loomine
Peame seadistama IAM rolli Ôigustega, mida meie lambdal on vaja tÀitmise ajal.
Nimetame selle poliitika lambda-acme-dns-route53-executor ja anname sellele kohe pÔhivÔime AWSLambdaBasicExecutionRole. See vÔimaldab meie lambdal kÀivituda ja kirjutada logisid AWS CloudWatch teenuses.
Esmalt loome JSON-faili, milles on kirjas meie Ôigused. See annab sisuliselt lambdas teenustele Ôiguse kasutada rolli lambda-acme-dns-route53-executor:
$ touch ~/lambda-acme-dns-route53-executor-policy.jsonMeie faili sisu on jÀrgmine:
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"logs:CreateLogGroup"
],
"Resource": "arn:aws:logs:::*"
},
{
"Effect": "Allow",
"Action": [
"logs:PutLogEvents",
"logs:CreateLogStream"
],
"Resource": "arn:aws:logs:::log-group:/aws/lambda/acme-dns-route53:*"
},
{
"Sid": "",
"Effect": "Allow",
"Action": [
"route53:ListHostedZones",
"cloudwatch:PutMetricData",
"acm:ImportCertificate",
"acm:ListCertificates"
],
"Resource": "*"
},
{
"Sid": "",
"Effect": "Allow",
"Action": [
"sns:Publish",
"route53:GetChange",
"route53:ChangeResourceRecordSets",
"acm:ImportCertificate",
"acm:DescribeCertificate"
],
"Resource": [
"arn:aws:sns:${var.region}::",
"arn:aws:route53:::hostedzone/*",
"arn:aws:route53:::change/*",
"arn:aws:acm:::certificate/*"
]
}
]
}NĂŒĂŒd tĂ€idame kĂ€su aws iam create-role rolli loomiseks:
$ aws iam create-role --role-name lambda-acme-dns-route53-executor
--assume-role-policy-document ~/lambda-acme-dns-route53-executor-policy.jsonMĂ€rkus: pange tĂ€hele policy ARN-i (Amazon Resource Name) â seda vajame jĂ€rgmistes etappides.
Roll lambda-acme-dns-route53-executor on loodud, nĂŒĂŒd peame sellele Ă”igused mÀÀrama. Lihtsaim viis seda teha on kasutada kĂ€sku aws iam attach-role-policy, edastades policy ARN-i AWSLambdaBasicExecutionRole jĂ€rgmiselt:
$ aws iam attach-role-policy --role-name lambda-acme-dns-route53-executor
--policy-arn arn:aws:iam::aws:policy/service-role/AWSLambdaBasicExecutionRoleMĂ€rkus: ĂŒlejÀÀnud poliitikate loetelu leiate .
Loodud lambda funktsioon, mis kÀivitab acme-dns-route53
Hurraa! NĂŒĂŒd saame meie funktsiooni AWS-is juurutada kĂ€skluse abil aws lambda create-function. Lambda peab olema konfigureeritud kasutades jĂ€rgmisi keskkonnamuutujaid:
AWS_LAMBDAâ nĂ€itab, et tĂ€itmine toimub AWS Lambda keskkonnas. acme-dns-route53 DOMAINSâ koma abil eraldatud domeenide nimekiri.LETSENCRYPT_EMAILâ sisaldabLetâs Encrypt Email .â SNS teate teema nimi (valikuline).STAGINGâ juhul kui vÀÀrtuskasutatakse staging keskkonda.1MB â mĂ€lu limiit, mida saab muuta.1024secs (15 min) â ajaĂŒlem.900â meie binaaride nimi, mis asub arhiivis.acme-dns-route53â tee arhivale, mille me lĂ”ime.fileb://~/acme-dns-route53.zipNĂŒĂŒd juurutame:
йДпДŃŃ ĐŽĐ”ĐżĐ»ĐŸĐžĐŒ:
$ aws lambda create-function
--function-name acme-dns-route53
--runtime go1.x
--role arn:aws:iam:::role/lambda-acme-dns-route53-executor
--environment Variables="{AWS_LAMBDA=1,DOMAINS="example1.com,example2.com",LETSENCRYPT_EMAIL=begmaroman@gmail.com,STAGING=0,NOTIFICATION_TOPIC=acme-dns-route53-obtained}"
--memory-size 1024
--timeout 900
--handler acme-dns-route53
--zip-file fileb://~/acme-dns-route53.zip
{
"FunctionName": "acme-dns-route53",
"LastModified": "2019-05-03T19:07:09.325+0000",
"RevisionId": "e3fadec9-2180-4bff-bb9a-999b1b71a558",
"MemorySize": 1024,
"Environment": {
"Variables": {
"DOMAINS": "example1.com,example2.com",
"STAGING": "1",
"LETSENCRYPT_EMAIL": "your@email.com",
"NOTIFICATION_TOPIC": "acme-dns-route53-obtained",
"AWS_LAMBDA": "1"
}
},
"Version": "$LATEST",
"Role": "arn:aws:iam:::role/lambda-acme-dns-route53-executor",
"Timeout": 900,
"Runtime": "go1.x",
"TracingConfig": {
"Mode": "PassThrough"
},
"CodeSha256": "+2KgE5mh5LGaOsni36pdmPP9O35wgZ6TbddspyaIXXw=",
"Description": "",
"CodeSize": 8456317,
"FunctionArn": "arn:aws:lambda:us-east-1::function:acme-dns-route53",
"Handler": "acme-dns-route53"
}CloudWatch ajastaja loomine, mis kÀivitab funktsiooni 2 korda pÀevas
Viimane samm on seadistada kront, mis kutsub esile meie funktsiooni kaks korda pÀevas:
- luua CloudWatch reegel vÀÀrtusega
schedule_expression. - luua reegli sihtmÀrk (mis peab tÀitma), mÀÀrates lambda-funktsiooni ARN-i.
- anda reegli Ôigused lambda-funktsiooni kutsumiseks.
Allpool olen lisanud oma Terraform konfiguratsiooni, kuid tegelikult on seda vÀga lihtne teha AWS'i konsooli vÔi AWS CLI abil.
# Cloudwatch event rule that runs acme-dns-route53 lambda every 12 hours
resource "aws_cloudwatch_event_rule" "acme_dns_route53_sheduler" {
name = "acme-dns-route53-issuer-scheduler"
schedule_expression = "cron(0 */12 * * ? *)"
}
# Specify the lambda function to run
resource "aws_cloudwatch_event_target" "acme_dns_route53_sheduler_target" {
rule = "${aws_cloudwatch_event_rule.acme_dns_route53_sheduler.name}"
arn = "${aws_lambda_function.acme_dns_route53.arn}"
}
# Give CloudWatch permission to invoke the function
resource "aws_lambda_permission" "permission" {
action = "lambda:InvokeFunction"
function_name = "${aws_lambda_function.acme_dns_route53.function_name}"
principal = "events.amazonaws.com"
source_arn = "${aws_cloudwatch_event_rule.acme_dns_route53_sheduler.arn}"
}NĂŒĂŒd on teil seadistatud automaatne SSL sertifikaatide loomine ja uuendamine
Allikas: habr.com
