명령어/Linux

[RHEL] ca-legacy 레거시 CA 신뢰 상태 관리

jykim23 2026. 7. 18. 19:00
반응형

부제: 신뢰가 축소된 구형 CA를 켜고 끄는 RHEL 전용 스위치

ca-legacy check      # 레거시 CA 설정과 심볼릭 링크 상태 확인
ca-legacy            # 인자 없이 실행하면 사용법 출력
Legacy CAs are set to DEFAULT in file /etc/pki/ca-trust/ca-legacy.conf (affects install/upgrade)
Status of symbolic link /etc/pki/ca-trust/source/ca-bundle.legacy.crt:
/usr/share/pki/ca-trust-legacy/ca-bundle.legacy.default.crt

ca-legacy는 신뢰가 낮아졌거나 만료 처리된 구형 CA를 시스템 신뢰저장소에 포함할지 결정하는 RHEL 계열 전용 도구다. ca-certificates 패키지가 신뢰를 뺀 레거시 CA를 default, enable, disable 세 상태로 관리한다. 오래된 CA로 서명된 서버에 붙어야 하는 과도기 상황에서 쓴다.
데비안에는 대응 명령이 없다. 데비안은 /etc/ca-certificates.conf에서 개별 CA 앞에 !를 붙여 끄는 방식이라 접근이 다르다.
check는 읽기 전용이다. default/disable/install은 신뢰 상태를 실제로 바꾸므로 여기서는 다루지 않는다. --help는 지원하지 않고 인자 없이 실행하면 usage가 나온다.

이렇게도 쓴다

레거시 CA 설정 파일의 현재 값을 직접 본다.

cat /etc/pki/ca-trust/ca-legacy.conf

 

레거시 번들 심볼릭 링크가 어디를 가리키는지 확인한다.

ls -l /etc/pki/ca-trust/source/ca-bundle.legacy.crt

 

레거시 번들에 담긴 CA 개수를 센다.

grep -c "BEGIN CERTIFICATE" /usr/share/pki/ca-trust-legacy/ca-bundle.legacy.default.crt

 

신뢰저장소 갱신 명령과 이어서 레거시 상태를 재확인한다(조합용).

update-ca-trust && ca-legacy check

 

ca-legacy가 어느 패키지에서 왔는지 확인한다.

rpm -qf /usr/bin/ca-legacy
반응형