PEM files
PEM files (PEM 파일)
공개 키와 인증서 정보를 다루는 PEM(Privacy Enhanced Mail) 표준 형식의 파일을 검사·검증하는 방법이에요. Trino는 PEM 파일을 지원해요.
출처: 문서
본문
PEM(Privacy Enhanced Mail)은 공개 키와 인증서 정보를 위한 표준이자, 키와 인증서를 전송하는 데 사용되는 인코딩 표준이에요.
Trino는 PEM 파일을 지원해요. 다른 지원 형식을 사용하려면 다음을 참고하세요:
- JKS keystores
- PKCS 12 stores. (이에 대한 대체 명령은 openssl 참조에서 찾아보세요.)
하나의 PEM 파일은 인증서 또는 키 쌍 정보 중 하나, 또는 둘 다를 같은 파일에 담을 수 있어요. 인증된 키는 연속된 인증 기관의 인증서 체인을 포함할 수 있어요.
PEM 파일의 키와 인증서를 검사·검증하려면 이 토픽의 단계를 따라 하세요. JKS keystore를 검증하려면 Inspect and validate keystore를 참고하세요.
PEM 파일 검사 (Inspect PEM file)
이 페이지에 표시된 파일 이름 확장자는 예시일 뿐이며 확장자 명명 표준은 없어요.
개인 키와 그 인증서를 포함한 단일 파일을 받거나, 별도의 파일을 받을 수 있어요. 별도의 파일을 받았다면 하나로 연결하세요. 보통 키부터 인증서 순서로요. 예:
cat clustercoord.key clustercoord.cert > clustercoord.pem
다음으로 cat 명령을 사용해 이 일반 텍스트 파일을 확인해요. 예:
cat clustercoord.pem | less
PEM 파일에 최소한 하나의 KEY 섹션과 하나의 CERTIFICATE 섹션이 표시되는지 확인하세요. 키 섹션은 대략 다음과 같아요:
[REDACTED PRIVATE KEY]
키 섹션이 BEGIN ENCRYPTED PRIVATE KEY로 보고되면 이는 키가 암호화되어 있다는 뜻으로, 키를 열거나 검사하려면 비밀번호를 사용해야 해요. 키를 요청할 때 비밀번호를 지정했거나, 사이트 네트워크 관리자가 비밀번호를 할당했을 수 있어요. 비밀번호로 보호된 PEM 파일은 Trino에서 지원되지 않는다는 점에 주의하세요.
키 섹션이 BEGIN EC PRIVATE KEY 또는 BEGIN DSA PRIVATE KEY로 보고되면 RSA 대신 Elliptical Curve나 DSA 대안을 사용하는 키를 나타내요.
인증서 섹션은 다음 예시와 같아요:
-----BEGIN CERTIFICATE-----
MIIDujCCAqICAQEwDQYJKoZIhvcNAQEFBQAwgaIxCzAJBgNVBAYTAlVTMRYwFAYD
....
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
MIIDwjCCAqoCCQCxyqwZ9GK50jANBgkqhkiG9w0BAQsFADCBojELMAkGA1UEBhMC
....
-----END CERTIFICATE-----
파일은 단일 인증서 섹션을 표시하거나, 각각 이전 것을 인증하는 권한 체인을 표현하기 위해 여러 섹션을 표시할 수 있어요.
PEM 키 섹션 검증 (Validate PEM key section)
이 페이지는 시스템에 OpenSSL 1.1 이상의 openssl 명령이 제공된다고 가정해요.
다음 명령으로 RSA 개인 키의 유효성을 테스트해요:
openssl rsa -in clustercoord.pem -check -noout
다음 확인 메시지를 찾아보세요:
RSA key ok
Note
EC 또는 DSA 키에 대한 적절한 버전의 검증 명령은 openssl 참조를 확인하세요.
PEM 인증서 섹션 검증 (Validate PEM certificate section)
다음 openssl 명령으로 PEM 파일의 인증서 섹션을 분석해요:
openssl x509 -in clustercoord.pem -text -noout
인증서가 비밀번호로 생성된 경우 openssl이 비밀번호를 물어봐요. 비밀번호로 보호된 PEM 파일은 Trino에서 지원되지 않는다는 점에 주의하세요.
openssl 명령의 출력에서 다음 특성을 찾아보세요:
- 현대 브라우저는 인증서의 최대 유효 기간으로 398일을 강제해요. 출력의 Validity 섹션에서
Not Before와Not After날짜를 찾아 시간 범위가 398일을 초과하지 않는지 확인하세요. - 현대 브라우저와 클라이언트는 Subject Alternative Name(SAN) 필드를 요구해요. 서버의 DNS 이름(예:
DNS:clustercoord.example.com)이 표시되는지 확인하세요. SAN이 없는 인증서는 지원되지 않아요.
PEM 파일이 클러스터에 유효한 정보를 보여주면, Place the certificate file과 Configure the coordinator에 설명된 대로 서버 구성을 진행하세요.
더 알아보기 (Learn more)
JKS 형식의 keystore 검증은 JKS files 문서를 참고해 보세요.