部署 Polaris
使用 TLS 进行存储
登录后可跨设备保存划线和私人笔记登录
通过 TLS 和自签名证书访问存储
有时 Polaris Server 需要通过 TLS 访问目标存储,但该存储系统的证书并不具备通向知名根证书的信任链。通常情况下,这样的证书只是自签名的。
在这种情况下,需要为 Polaris Server 内部的 JVM 配置一个自定义信任库,其中包含该自签名证书或其 CA 证书。
下面的示例假设存储使用自签名证书,并使用 docker 来运行 Polaris。
创建自定义信任库
- 取一个现有的 Java 信任库(其中包含通常的根证书),并创建一份本地副本。
- 将存储系统的证书添加到该信任库中。
keytool -importcert -file STORAGE_CERT.pem -keystore cacerts -alias STORAGE_CERT此处,STORAGE_CERT.pem 是包含存储系统证书的文件;cacerts 是 Polaris 要使用的自定义信任库(trust store)文件的名称。
使用自定义信任库运行 Polaris
将自定义信任库的位置映射到 Polaris 容器内的本地路径,并指示 Polaris JVM 使用该信任库。
docker run -p 8181:8181 \
-v /path/to/dir-containing-cacerts:/opt/tls \
-e JAVA_OPTS_APPEND='-Djavax.net.ssl.trustStore=/opt/tls/cacerts' \
apache/polaris:latest当然,也可以根据您的环境需要添加其他 Polaris 和/或 docker 选项。
完成之后,照常创建 Polaris catalog。请注意,catalog 中的存储 endpoint 属性可能需要使用 https URI 协议。
评论
登录后参与评论
正在加载评论…
KnowForge