<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Раздел полезных советов: Обновление сертификатов oVirt</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/129881.html</link>
    <description>oVirt &amp;#8212; свободная, кроссплатформенная система управления виртуализацией. Была разработана компанией Red Hat как проект сообщества на котором основан продукт Red Hat Virtualization.&lt;br&gt;&lt;br&gt;oVirt состоит из двух основных компонентов - oVirt engine и oVirt node.&lt;br&gt;&lt;br&gt;oVirt engine управляет всеми хостами виртуализации, общими дисковыми ресурсами и виртуальными сетями. Может быть размещён как на отдельном сервере (standalone), так и на виртуальной машине внутри гипервизоров, которыми управляет (self-hosted engine).&lt;br&gt;&lt;br&gt;oVirt node - физический сервер с RHEL, Centos, Scientific Linux с KVM гипервизором и службой VDSM (Virtual Desktop and Server Manager), которая управляет всеми ресурсами, доступными серверу (вычисления, ОЗУ, хранилище, сеть), а также управляет запуском виртуальных машин. Несколько узлов могут быть объединены в кластер.&lt;br&gt;&lt;br&gt;В примерах ниже будут один oVirt engine и три oVirt node:&lt;br&gt;&lt;br&gt;*** oVirt engine - virt-he.example.test&lt;br&gt;*** oVirt node - virt-host1.example.test, virt-host2.example.test, virt-host3.e</description>

<item>
    <title>Обновление сертификатов oVirt (avk)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/129881.html#26</link>
    <pubDate>Wed, 20 Aug 2025 04:29:21 GMT</pubDate>
    <description>&quot;authorityInfoAccess=caIssuers;URI:http://&amp;lt;ENGINE_FQDN&amp;gt;:80/ovirt-engine/services/pki-resource?resource=ca-certificate&amp;format=X509-PEM-CA&quot; &lt;br&gt;</description>
</item>

<item>
    <title>Обновление сертификатов oVirt (avk)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/129881.html#25</link>
    <pubDate>Wed, 20 Aug 2025 04:24:51 GMT</pubDate>
    <description>Добрый день. Спасибо за инструкцию, она может помочь в критической ситуации. Добавлю свои 5 коп. Чтобы сертификат хоста, сделанный таким образом, не отвалился через полчаса по subject alternative, надо добавить в него extensions, например, добавив в конец /etc/pki/hosted-engine/openssl.conf примерно следующее:&lt;br&gt;&#091;san&#093;&lt;br&gt;subjectKeyIdentifier=hash&lt;br&gt;authorityInfoAccess=caIssuers;URI:http://&amp;lt;ENGINE_FQDN&amp;gt;:80/ovirt-engine/services/pki-resource?resource=ca-certificate&amp;format=X509-PEM-CA&lt;br&gt;authorityKeyIdentifier= keyid,issuer&lt;br&gt;basicConstraints=CA:FALSE&lt;br&gt;keyUsage=critical,digitalSignature,keyEncipherment&lt;br&gt;extendedKeyUsage= serverAuth,clientAuth&lt;br&gt;subjectAltName=DNS:&amp;lt;HOST_FQDN&amp;gt;&lt;br&gt;&lt;br&gt;а при подписывании сертификата аргумент &quot;-extensions san&quot;&lt;br&gt;Тогда полученный сертификат не будет отличаться от того, который генерится по enroll&lt;br&gt;</description>
</item>

<item>
    <title>Обновление сертификатов oVirt (Undir)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/129881.html#24</link>
    <pubDate>Fri, 15 Aug 2025 16:48:37 GMT</pubDate>
    <description>Если HostedEngine выключен при просроченном сертификате:&lt;br&gt;1. Монтируем образ HostedEngine на одном из хостов&lt;br&gt;2. Через chroot заходим в его корень&lt;br&gt;3. Выпускаем сертификаты по инструкции выше&lt;br&gt;&lt;br&gt;Проверено, работает&lt;br&gt;</description>
</item>

<item>
    <title>Обновление сертификатов oVirt (casm)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/129881.html#23</link>
    <pubDate>Wed, 12 Jun 2024 14:31:32 GMT</pubDate>
    <description>&amp;gt; Не проще пойти путем с изменением даты и затем стандартным обновлением?&lt;br&gt;&lt;br&gt;Изменение времени в гипервизоре при работающих вирт. машинах может привести к нарушению работы ВМ, особенно если ВМ входят в домен Active Directory или внутри них работают СУБД.&lt;br&gt;&lt;br&gt;Если у вас есть возможность выключить все ВМ, изменить время и перезагрузить гипервизоры, можете проверить вариант с изменением времени.&lt;br&gt;&lt;br&gt;&amp;gt; на какой версии выполнялась описанная здесь процедура&lt;br&gt;&lt;br&gt;oVirt Node 4.5 на базе CentOS 8&lt;br&gt;&lt;br&gt;&amp;gt; Для 4.4.3 на базе CentOS 8 релевантно?&lt;br&gt;&lt;br&gt;думаю, да&lt;br&gt;</description>
</item>

<item>
    <title>Обновление сертификатов oVirt (Alexey)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/129881.html#22</link>
    <pubDate>Sat, 02 Mar 2024 10:26:13 GMT</pubDate>
    <description>Добрый день!&lt;br&gt;&lt;br&gt;Спасибо большое за инструкцию. &lt;br&gt;А подскажи, пожалуйста, каким путем лучше пойти, если срок действия истек, но гипервизор работает.  Не проще пойти путем с изменением даты и затем стандартным обновлением? &lt;br&gt;&lt;br&gt;И на какой версии выполнялась описанная здесь процедура.  &lt;br&gt;Для 4.4.3 на базе CentOS 8 релевантно? &lt;br&gt;&lt;br&gt;Спасибо! &lt;br&gt;</description>
</item>

<item>
    <title>Обновление сертификатов oVirt (пох.)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/129881.html#21</link>
    <pubDate>Tue, 08 Aug 2023 10:57:11 GMT</pubDate>
    <description>да, пока оно еще не ушло совсем в историю - на днях выяснял, что в аналогичном случае бывает у вмвари (с семерки разумеется тоже сплошные ненужно-сертификаты). &lt;br&gt;&lt;br&gt;А... ничего... Если выведенный в оффлайн (и соответственно не способный автоматически ничего сделать) хост вернуть в кластер, и выяснится что у него просрочен сертификат - он автоматически обновится, потому что раз ты такой д-л, то уже не надо тебе ничего ни сообщать, ни требовать от тебя.&lt;br&gt;&lt;br&gt;В остальных случаях (пока все еще способно обновляться само) - загорается аларм и ты идешь тыкать кнопку &quot;обновить&quot;. Нагрузка на сервер в этот момент немного подскакивает, вероятней всего - фейковая, просто он не может правильно коммуницировать с остальным кластером. И больше не происходит ровно ничего.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Обновление сертификатов oVirt (ivan_erohin)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/129881.html#20</link>
    <pubDate>Fri, 31 Mar 2023 04:45:31 GMT</pubDate>
    <description>во чего нашел. зацените:&lt;br&gt;&lt;br&gt;https://admx.help/?Category=Windows_11_2022&amp;Policy=Microsoft.Policies.RemovableStorageAccess::AccessRights_RebootTime_1&lt;br&gt;&lt;br&gt;&quot;Note: If no reboot is forced, the access right does not take effect until the operating system is restarted.&quot;&lt;br&gt;&lt;br&gt;&amp;gt; Любой удачный инструмент со временем может начать использоваться &quot;не совсем&quot; так как задумывалось автором&lt;br&gt;&lt;br&gt;групповые политики проектировались так, чтобы применяться и действовать сразу без всяких перезагрузок.&lt;br&gt;но кто-то где-то не осилил ...&lt;br&gt;</description>
</item>

<item>
    <title>Обновление сертификатов oVirt (qq)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/129881.html#19</link>
    <pubDate>Sun, 19 Mar 2023 22:20:13 GMT</pubDate>
    <description>&amp;gt; daemon-reload&lt;br&gt;&lt;br&gt;Да, это работает, вот только пока разобрались,..&lt;br&gt;&lt;br&gt;&amp;gt; Ой: &quot;а вы ставьте их поверх hardware raid6&quot;&lt;br&gt;&lt;br&gt;У ceph, разве что в заголвке сайта нет варнинга не использовать его поверх других прослоек.&lt;br&gt;&lt;br&gt;&amp;gt; gluster, который куда меньше чреват сюпризами при такой работе&lt;br&gt;&lt;br&gt;Возможно, но старый баг лучше новых двух, вот на 8 марта очередной диск улетел в края вечной охоты, и никто и не заметил, хотя перебалансировка обычно заметно просаживает производительность, но на выходных как-то так прошло само.&lt;br&gt;&lt;br&gt;&amp;gt; еще и отвалы xfs по неведомым причинам&lt;br&gt;&lt;br&gt;не сталкивался, хотя допускаю, всякое бывало, например, - утечки памяти mysql базы которой размещены на btrfs которая лежит виртуалкой на zfs, вот это просто ох...ня история, mysql выполняет запрос, и толи нить бтрфс виснит, толи самой бд, но со временем именно бд быхватывает terminate от oom.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление сертификатов oVirt (пох.)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/129881.html#18</link>
    <pubDate>Sat, 11 Mar 2023 14:02:46 GMT</pubDate>
    <description>&amp;gt; Это факт, 3.5 калечные насройки, а самое прикольное что оно кэширует результат &lt;br&gt;&lt;br&gt;daemon-reload должен это сбрасывать.&lt;br&gt;&lt;br&gt;&amp;gt; ну тут хз, работает уже сколько лет&lt;br&gt;&lt;br&gt;гуглить &quot;ceph war story&quot; в окрестностях реддита. Я, увы, не имею доступа к той системе где осталась закладочка. Там все прекрасно - и причина, и эффект, и как разбирались, и как починили - но наиболее прекрасное из именно относящегося к самому ceph - это поиски тех физических носителей из-за которых все навернулось. Шерклокхламс отдыхает.&lt;br&gt;&lt;br&gt;&amp;gt; Сравнительно недавно выкинули железный сервер на убунте 10 или 12, где был контроллер потока е1&lt;br&gt;&lt;br&gt;с ними в линуксах исторически было неочень - производители категорически не давали спеки, а желающих воевать тоже не слишком много находилось.&lt;br&gt;&lt;br&gt;Но тут все проще - энтерпрайзные железяки (то есть такое что производится сотнями тыщ и стоит по всем цодам всего мира), дрова к которым вроде бы даже и нормальные (ну, вот не считая spirious interrupts и отвалов fc потому что линух не умеет нормально в fc) но ты попроб</description>
</item>

</channel>
</rss>
