Logging Made Easy证书管理指南:从自动生成到手动配置的安全实践 Logging Made Easy证书管理指南从自动生成到手动配置的安全实践【免费下载链接】lmeLogging Made Easy项目地址: https://gitcode.com/gh_mirrors/lme/lmeLogging Made EasyLME作为一款强大的日志管理工具其安全通信依赖于TLS证书体系。本文将详细介绍LME证书的自动生成、手动配置、定期更新及迁移全流程帮助新手用户轻松掌握证书安全管理的核心实践。 LME证书体系概述LME通过多层TLS证书保障通信安全包括用于服务端认证的Elasticsearch、Logstash、Kibana证书以及用于客户端认证的Winlogbeat证书。这些证书默认由安装脚本自动生成也支持从企业现有CA导入形成完整的加密信任链。证书类型与作用根CA证书作为信任锚点默认有效期10年服务端证书Elasticsearch、Logstash、Kibana各自独立证书默认有效期2年客户端证书Winlogbeat专用认证证书默认有效期2年图1Elasticsearch中配置证书权限的界面红框处显示证书关联的索引权限设置 自动生成证书快速部署方案LME安装脚本提供一键式证书生成功能适合快速部署和测试环境。默认情况下执行部署脚本时会自动创建根CA及所有服务证书cd /data/web/disk1/git_repo/gh_mirrors/lme/lme/Chapter 3 Files/ sudo ./deploy.sh证书自动生成流程脚本创建自签名根CA/opt/lme/Chapter 3 Files/certs/root-ca.crt基于根CA签发各服务证书生成Winlogbeat客户端证书包files_for_windows.zip⚠️ 注意自动生成的证书仅适用于测试环境生产环境建议使用企业CA签名证书 手动配置证书企业级安全实践对于有现有CA的企业环境可手动创建符合LME要求的证书。需严格遵循证书规范否则可能导致服务通信失败。证书创建规范ElasticsearchCommonName为elasticsearchSubjectAltName包含elasticsearch和127.0.0.1KibanaCommonName为kibanaSubjectAltName包含LME服务器FQDNLogstashCommonName为LME服务器FQDNWinlogbeatCommonName为wlbclient无需SubjectAltName图2创建证书策略的快照设置界面显示数据 streams 和索引的备份配置证书文件放置路径# CA证书 /data/web/disk1/git_repo/gh_mirrors/lme/lme/Chapter 3 Files/certs/root-ca.crt # 服务端证书 /data/web/disk1/git_repo/gh_mirrors/lme/lme/Chapter 3 Files/certs/elasticsearch.{key,crt} /data/web/disk1/git_repo/gh_mirrors/lme/lme/Chapter 3 Files/certs/logstash.{key,crt} /data/web/disk1/git_repo/gh_mirrors/lme/lme/Chapter 3 Files/certs/kibana.{key,crt} # 客户端证书 /data/web/disk1/git_repo/gh_mirrors/lme/lme/Chapter 3 Files/certs/wlbclient.{key,crt} 证书更新与轮换保障长期安全证书过期会导致LME服务中断建议在证书到期前30天进行更新。通过deploy.sh脚本的renew功能可轻松完成证书轮换cd /data/web/disk1/git_repo/gh_mirrors/lme/lme/Chapter 3 Files/ sudo ./deploy.sh renew更新流程选择需更新的证书类型通常无需更新根CADo you want to regenerate the root Certificate Authority ([y]es/[n]o): n Do you want to regenerate the Logstash certificate ([y]es/[n]o): y Do you want to regenerate the Elasticsearch certificate ([y]es/[n]o): y Do you want to regenerate the Kibana certificate ([y]es/[n]o): y Do you want to regenerate the Winlogbeat client certificate ([y]es/[n]o): y更新Winlogbeat客户端证书提取新证书包/opt/lme/new_client_certificates.zip替换WEC服务器证书C:\Program Files\lme*.{key,crt}重启服务Stop-Service winlogbeat Start-Service winlogbeat图3Winlogbeat服务运行状态检查界面确保证书更新后服务正常启动 从自签名证书迁移到企业CA测试环境过渡到生产环境时需迁移至企业CA证书。通过deploy.sh的renew功能实现无缝切换将企业CA签发的证书文件复制到指定路径执行renew命令并选择不重新生成证书Do you want to regenerate the root Certificate Authority ([y]es/[n]o): n Do you want to regenerate the Logstash certificate ([y]es/[n]o): n ...所有证书均选择n图4证书策略创建的审核界面显示完整的策略配置摘要⚠️ 常见问题与故障排除证书更新后服务无法启动检查证书文件权限确保服务用户有读取权限验证证书路径确认配置文件中的证书路径正确查看日志文件%programdata%/winlogbeat/Windows或/var/log/Linux证书过期预警建议设置监控提醒当证书剩余有效期小于30天时自动通知管理员。可通过部署脚本中的证书检查功能实现sudo ./deploy.sh check_certs图5证书保留策略设置界面红框处可配置证书自动删除时间示例为180天 官方文档与资源完整证书管理指南docs/certificates.md部署脚本源码Chapter 3 Files/deploy.shWinlogbeat配置说明Chapter 3 Files/winlogbeat.yml通过本文介绍的方法您可以轻松管理LME的证书生命周期确保日志系统通信安全。无论是自动生成还是企业级手动配置定期更新证书都是保障系统持续运行的关键实践。【免费下载链接】lmeLogging Made Easy项目地址: https://gitcode.com/gh_mirrors/lme/lme创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考