Saltar a contenido

Requisitos previos para una plataforma CyberElements Bastion Cluster

Máquina

Tanto las máquinas físicas como las máquinas virtuales se pueden utilizar para instalar CyberElements Bastion.
El producto no realiza ninguna virtualización, por lo que no es necesario habilitar la opción de virtualización anidada para máquinas virtuales.

OS

CyberElements Bastion se ejecuta en máquinas de 64 bits de Debian 12 (Bookworm).
Se recomienda utilizar máquinas sin interfaz gráfica y limitar los componentes instalados al servidor SSH.

CPU

Una CPU con 4 núcleos cubrirá la mayoría de los casos de uso para el producto.

RAM

Atención

Los valores de RAM que se indican a continuación son sólo indicativos, ya que hay muchas variables que pueden afectar al consumo de RAM (características del producto utilizadas o elementos instalados en paralelo con el producto en la máquina).

El consumo de memoria RAM depende generalmente del número de usuarios simultáneos que la plataforma puede acomodar:

  • Entre 1 y 5 usuarios simultáneos: 2 GB de memoria RAM como mínimo, 4 GB recomendados.
  • Entre 5 y 20 usuarios simultáneos: 4 GB de memoria RAM como mínimo.
  • Para 20 o más usuarios simultáneos: 8 GB de memoria RAM como mínimo.

El consumo de RAM depende del número de sesiones simultáneas, así como de los tipos de aplicaciones que se utilizan.

Los valores típicos son los siguientes:

  • Entre 1 y 5 usuarios simultáneos: 2 GB de memoria RAM como mínimo, 4 GB recomendados.
  • Entre 5 y 20 usuarios simultáneos: 4 GB de memoria RAM como mínimo.
  • Para 20 o más usuarios simultáneos: 8 GB de memoria RAM.

Tenga en cuenta que una aplicación RDP o VNC sin agente puede consumir hasta 400 MB por aplicación lanzada.
En contextos donde estos tipos de aplicaciones se utilizan en gran medida, se recomienda controlar el uso de RAM para ajustar su tamaño en consecuencia.

El consumo de RAM depende del número de aplicaciones HTML5 abiertas simultáneamente.

El servidor base debe tener 2 GB para que el sistema funcione, más 50 MB por aplicación HTML5 concurrente.

Si el rol de la puerta de enlace HTML5 se combina con un servidor Edge Gateway, agregue 50 MB por aplicación HTML5 concurrente a la recomendación de RAM para el servidor Edge Gateway.

Disco

Recomendamos dividir el disco usando LVM para proporcionar una mayor flexibilidad si el tamaño de la máquina necesita ser revisado durante el uso.

Los diferentes tipos de servidores tienen diferentes patrones de uso de disco, con volúmenes que también difieren.

Este servidor tendrá un volumen creciente en los siguientes directorios:

  • /var/log/: directorio que contiene los diversos registros del sistema.
  • /var/lib/postgresql/15/main/: directorio que contiene datos de la base de datos local.
  • /var/ipdiva/: directorio que contiene datos específicos del producto.

El aislamiento de los diferentes directorios en diferentes particiones no es obligatorio, pero se recomienda.

Punto de montaje Opciones Tamaño mínimo (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap No hay opción Dependiendo de la RAM (la mitad menos)
/ No hay opción 2 GB o más dependiendo del espacio disponible en disco

Ejemplo

Para un servidor con 4 GB de RAM (que requiere 2 GB de swap), el espacio en disco requerido con el particionamiento anterior es de un mínimo de 35 GB.

Este servidor experimentará un aumento de volumen en los siguientes directorios:

  • /var/log/: directorio que contiene los diversos registros del sistema.
  • /var/lib/ipdiva/carerecord/recording/: directorio que contiene los archivos que se están registrando actualmente; por lo tanto, se trata de un directorio de almacenamiento temporal.
  • /var/lib/ipdiva/carerecord/archives/: directorio predeterminado que contiene los archivos gráficos del producto.
  • /var/ipdiva/care/sshrecord/: directorio predeterminado que contiene los archivos no gráficos (SSH) del producto.

El aislamiento de los diferentes directorios en diferentes particiones no es obligatorio, pero se recomienda.

Punto de montaje Opciones Tamaño mínimo (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid,nodev 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap No hay opción Dependiendo de la RAM (la mitad menos)
/ No hay opción 2 GB o más dependiendo del espacio disponible en disco

Ejemplo

Para un servidor con 4 GB de RAM (que requiere 2 GB de swap), el espacio en disco requerido con el particionamiento anterior es de un mínimo de 35 GB.

Sin embargo, se recomienda encarecidamente asignar más espacio en disco para archivos gráficos temporales o a largo plazo con el punto de montaje /var a menos que los archivos sean subcontratados {target="_blank"}.

Este servidor tendrá un volumen creciente en los siguientes directorios:

  • /var/log/: directorio que contiene los diversos registros del sistema.
  • /home/systanciahtml5share/: directorio de almacenamiento temporal para los archivos intercambiados con aplicaciones HTML5.

El aislamiento de los diferentes directorios en diferentes particiones no es obligatorio, pero se recomienda.

Punto de montaje Opciones Tamaño mínimo (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid,nodev 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap No hay opción Dependiendo de la RAM (la mitad menos)
/ No hay opción 2 GB o más dependiendo del espacio disponible en disco

Ejemplo

Para un servidor con 4 GB de RAM (que requiere 2 GB de swap), el espacio en disco requerido con el particionamiento anterior es de un mínimo de 35 GB.

Red

Una plataforma CyberElements Bastion Cluster necesitará:

  • 2 direcciones IP reales por servidor Mediation Controller (soportadas por la misma interfaz de red)
  • 3 direcciones IP virtuales para el funcionamiento del clúster
  • 1 dirección IP por máquina Edge Gateway o HTML5 Gateway

Información adicional

Las direcciones IP reales y virtuales de los servidores Mediation Controller deben pertenecer todas a la misma subred.

Incompatibilidades con el uso de IP virtuales

Las IP virtuales cuentan con un reparto de carga gestionado mediante IPVS (IP Virtual Server).
El reparto de carga exige varios requisitos previos para funcionar correctamente:

  • Desactivar las funciones de Reverse Path Forwarding (RPF) para los Mediation Controllers y las IP soportadas por estas máquinas.
  • Asignar un adaptador de red E1000E en lugar de VMXNET3 en VMware para los servidores Mediation Controller.

Los servidores Mediation Controller suelen situarse en una DMZ, pero también pueden colocarse en una DMZ privada o alojarse en una nube pública. Esto dependerá del caso de uso de la plataforma (por ejemplo: acceso remoto para proveedores de servicios o protección de los accesos internos a zonas protegidas).

Los servidores Edge Gateway suelen situarse en la LAN, en VLAN que les permiten comunicarse con los recursos de destino.

Los servidores HTML5 Gateway pueden situarse tanto en la LAN como en la DMZ. Esta documentación prevé la instalación del componente HTML5 Gateway en los servidores Edge Gateway, es decir, en la LAN.

Para identificar mejor las distintas direcciones de las máquinas, en la documentación se designarán de la siguiente manera:

Nombre de la dirección IP Significado
RIP_MED_WEB_MASTER Dirección IP principal del servidor Mediation Controller MASTER, que permite el acceso a las consolas web.
RIP_MED_WEB_SLAVE Dirección IP principal del servidor Mediation Controller SLAVE, que permite el acceso a las consolas web.
RIP_MED_SSL_MASTER Segunda dirección IP del servidor Mediation Controller MASTER, utilizada por el componente enrutador SSL.
RIP_MED_SSL_SLAVE Segunda dirección IP del servidor Mediation Controller SLAVE, utilizada por el componente enrutador SSL.
VIP_MED_WEB Dirección IP virtual del clúster Mediation Controller, que permite el acceso a las consolas web.
VIP_MED_SSL Dirección IP virtual del clúster Mediation Controller, que permite el acceso al enrutador SSL.
VIP_MED_ZEO Dirección IP virtual del clúster Mediation Controller, que permite el acceso a una base de datos interna de configuración del producto.
IP_GW Dirección IP del servidor Edge Gateway.
IP_HTML5_GW Dirección IP del servidor HTML5 Gateway.

Información

La información sobre los flujos supone que los servidores Mediation Controller se encuentran en la DMZ y que los servidores Edge Gateway, que asumen también el rol de HTML5 Gateway, se encuentran en la LAN.

Las direcciones IP del Mediation Controller pueden ser direcciones IP públicas asignadas directamente al servidor Mediation Controller, o bien direcciones IP públicas objeto de NAT hacia direcciones IP privadas (recomendado).

Origen Destino Puerto de destino Comentarios
Puesto de usuario VIP_MED_WEB TCP 443 (si se utiliza el puerto estándar) Permitir el acceso a las consolas web y a las aplicaciones que se ejecutan directamente en el navegador.
Puesto de usuario VIP_MED_SSL TCP 443 (si se utiliza el puerto estándar) Establecer un túnel TLS para cifrar el flujo que pasa por el cliente CyberElements Bastion.
IP_GW VIP_MED_WEB TCP 443 (si se utiliza el puerto estándar) Cuando la Edge Gateway se encuentra en una red remota. Conexión al sistema de emparejamiento de la Edge Gateway.
IP_GW VIP_MED_SSL TCP 443 (si se utiliza el puerto estándar) Cuando la Edge Gateway se encuentra en una red remota. Conexión al enrutador SSL para establecer un túnel TLSv1.3 y encaminar por él las comunicaciones del producto.
Origen Destino Puerto de destino Comentarios
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Repositorios Debian TCP 80 Necesario para instalar las dependencias de CyberElements Bastion y mantener el sistema actualizado. La documentación y las appliances virtuales utilizan ftp.fr.debian.org y security.debian.org.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
packages.microsoft.com TCP 443 Repositorio de Microsoft para instalar y actualizar los controladores MS SQL. Solo es necesario si se desea acceder a una base de datos MS SQL (las appliances virtuales incluyen los controladores MS SQL).
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Servidor de tiempo NTP UDP 123 Opcional si el servidor debe sincronizar su reloj con un servidor situado en la DMZ. De forma predeterminada, se utilizan los pools de Debian: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org y 3.debian.pool.ntp.org.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Servidor SMTP TCP 25, 465, 587 Necesario si debe utilizarse un servidor SMTP para el envío de correos electrónicos y este se encuentra en la WAN.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Servidor DNS UDP 53 Necesario para la resolución DNS. Puede estar situado en la WAN o en la DMZ.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
api.neomia.ai TCP 443 (Opcional) Conexión a las API del producto MFA de biometría comportamental Neomia Pulse.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
EU: keepersecurity.eu
US: keepersecurity.com
AU: keepersecurity.com.au
CA: keepersecurity.ca
JP: keepersecurity.jp
TCP 443 (Opcional) Conexión a la caja fuerte Keeper EPM en función de su ubicación.
Origen Destino Puerto de destino Comentarios
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Servidor de tiempo NTP UDP 123 Si el servidor debe sincronizar su reloj con un servidor situado en la DMZ.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Servidor SMTP TCP 25, 465, 587 Necesario si debe utilizarse un servidor SMTP para el envío de correos electrónicos y este se encuentra en la DMZ.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Servidor de base de datos TCP 1433, 5432 o cualquier otro puerto personalizado Necesario si se desea utilizar una base de datos externa situada en la DMZ.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Servidor DNS UDP 53 Necesario para la resolución DNS. Puede estar situado en la DMZ o en la WAN.

Información adicional

Los servidores Mediation Controller deben poder comunicarse entre sí desde y hacia cualquiera de sus direcciones, sea cual sea el protocolo.

Origen Destino Puerto de destino Comentarios
IP_GW Repositorios Debian TCP 80 Necesario para instalar las dependencias de CyberElements Bastion y mantener el sistema actualizado. La documentación y las appliances virtuales utilizan ftp.fr.debian.org y security.debian.org.
IP_GW Servidor DNS UDP 53 Necesario para la resolución DNS. Opcional si hay un servidor DNS disponible en la LAN o la DMZ.
IP_GW Servidor de tiempo NTP UDP 123 Opcional si el servidor debe sincronizar su reloj con un servidor situado en la LAN o la DMZ. De forma predeterminada, se utilizan los pools de Debian: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org y 3.debian.pool.ntp.org.
IP_GW Proveedor de SMS TCP 443 (Opcional) Conexión a las API de los proveedores de SMS compatibles con CyberElements Bastion.
Origen(es) Destino Puerto de destino Comentarios
IP_GW
IP_HTML5_GW
VIP_MED_WEB
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
TCP 443 (si se utiliza el puerto estándar) Conexión al sistema de emparejamiento de la Edge Gateway.
IP_GW
IP_HTML5_GW
VIP_MED_SSL
RIP_MED_SSL_MASTER
RIP_MED_SSL_SLAVE
TCP 443 (si se utiliza el puerto estándar) Conexión al enrutador SSL para establecer un túnel TLSv1.3 y encaminar por él las comunicaciones del producto.
Puesto cliente VIP_MED_WEB
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
TCP 443 (si se utiliza el puerto estándar) Conexión a las distintas consolas web del producto.
Puesto cliente VIP_MED_SSL
RIP_MED_SSL_MASTER
RIP_MED_SSL_SLAVE
TCP 443 (si se utiliza el puerto estándar) Establecer un túnel TLS para cifrar el flujo que pasa por el cliente CyberElements Bastion.
Puesto de administrador RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
TCP 22 Conexión SSH al servidor Mediation Controller.
Origen Destino Puerto de destino Comentarios
IP_GW Servidor DNS UDP 53 Necesario para la resolución DNS. Opcional si se utiliza un servidor DNS en la WAN o la DMZ.
IP_GW Servidores LDAP o AD TCP 389 o 636 Conexión de CyberElements Bastion a un servidor LDAP o AD.
IP_GW Servidores AD TCP 139 y 445 Rotación de las contraseñas de las cuentas AD; solo se utiliza si la rotación por LDAPS no es posible.
IP_GW Servidores RDP TCP/UDP 3389 (si se utiliza el puerto estándar) Conexión de CyberElements Bastion a los servidores RDP.
IP_GW Servidores SSH TCP 22 (si se utiliza el puerto estándar) Conexión de CyberElements Bastion a los servidores SSH.
IP_GW Servidores VNC TCP 5900 (si se utiliza el puerto estándar) Conexión de CyberElements Bastion a los servidores VNC.
IP_GW Servidores web TCP 80 o 443 (si se utiliza el puerto estándar) Conexión de CyberElements Bastion a los servidores web.
IP_GW Servidores Citrix Storefront TCP 443 (si se utiliza el puerto estándar) Conexión de CyberElements Bastion a los servidores Citrix Storefront.
IP_GW Servidores de aplicaciones Citrix TCP 1494 Conexión de CyberElements Bastion a los servidores de aplicaciones Citrix (inicio de una aplicación o de un escritorio con el cliente ICA).
IP_GW Servidores de archivos TCP 139 y 445 Conexión de CyberElements Bastion a los servidores de archivos.
IP_GW Servidor de base de datos TCP 1433, 5432 o cualquier otro puerto personalizado Necesario si se desea utilizar una base de datos externa situada en la LAN (por ejemplo, para externalizar la base de datos de la caja fuerte).
IP_GW Servidores RDP TCP 139 y 445 Despliegue del agente de grabación desde la consola de administración.
Puesto cliente IP_GW TCP [puerto definido por el administrador] Conexión de acceso directo SSH.
Puesto cliente IP_GW TCP 3389 Conexión de acceso directo RDP.
Servidores RDP IP_GW TCP 8443 Conexión entre el agente de grabación y la Edge Gateway para subir la grabación de la sesión del usuario.
Puesto de administrador IP_GW TCP 22 Conexión SSH al servidor Edge Gateway.

Base de datos

CyberElements Bastion utiliza varias bases de datos (BD) para su funcionamiento.

  1. Base de datos de configuración del sistema. Esta base de datos almacena todos los parámetros de la interfaz de administración /system y debe llamarse default.

    ¡Atención!

    Debe crear la base de datos default antes de conectarse a CyberElements Bastion (no se crea automáticamente).

  2. Base de datos de configuración de la organización. Cada organización creada en el servidor Mediation Controller requerirá una BD distinta que contenga todos los parámetros y los logs de la organización.

  3. Base de datos de la caja fuerte. Cada organización creada da lugar a la creación de una BD específica para la caja fuerte del producto, almacenada de forma predeterminada en el servidor Mediation Controller. Esta base de datos puede externalizarse en la LAN, siempre que una Edge Gateway pueda acceder a ella.

Cuando se utilizan bases de datos externas (caso nominal en Cluster), los tipos de base de datos admitidos son:

Licencia

El servidor Mediation Controller necesita una licencia para funcionar.
La licencia puede obtenerse de Systancia mediante el siguiente formulario de solicitud: Solicitar una licencia

Certificados

CyberElements Bastion utiliza el cifrado TLS para las comunicaciones internas y HTTPS para asegurar el acceso a la web, lo que requiere el uso de varios certificados x509. La información a continuación resume los diferentes certificados requeridos, su propósito y la configuración mínima.

Constraint de seguridad del certificado

Independientemente del certificado utilizado, asegúrese de que cumple con el nivel de seguridad OpenSSL 2, que puede resumirse de la siguiente manera:

  • El certificado y los certificados de sus autoridades de certificación deberán tener una clave privada de al menos 2048 bits con cifrado RSA, DSA y DH; en el caso de las claves de curva elíptica (ECC), deberán tener al menos 224 bits.
  • La firma del certificado no debe ser MD5 o SHA-1 (se prefiere SHA-512).

Este servidor utiliza cinco certificados distintos:

  • Un certificado web para habilitar HTTPS.
  • Un certificado para el componente enrutador SSL encargado de establecer los túneles TLS y de encaminar el tráfico entre ellos.
  • Un certificado para el componente Watchdog encargado de supervisar el correcto funcionamiento del enrutador SSL.
  • Un certificado para el cliente CyberElements Bastion, que le permite conectarse al enrutador SSL y establecer un túnel TLSv1.3.
  • Un certificado para los intercambios entre servidores Mediation Controller (únicamente para el servidor SLAVE).

Certificado web

Recomendación

El certificado web debe ser emitido preferentemente por una autoridad de certificación pública (CA) que sea reconocida como confiable.
Esto garantizará que los usuarios no reciban ninguna alerta relacionada con el certificado utilizado (siempre que sea válido y cubra el nombre con el que el usuario inició la conexión) sin ninguna acción adicional. El uso de un certificado emitido por un PKI interno requiere la implementación del certificado de CA en las estaciones de trabajo de los usuarios.

El certificado web debe cumplir las siguientes restricciones para sus atributos:

  • El período de validez del certificado no podrá exceder de 398 días (13 meses).
  • La función hash utilizada para la firma debe ser parte de la familia SHA-2; recomendamos SHA-512.
  • El certificado y los certificados de sus autoridades de certificación deben tener una clave privada de al menos 2048 bits con cifrado RSA, DSA y DH; para las claves de curva elíptica (ECC), deben ser al menos 224 bits. Recomendamos un tamaño de 4096 bits para RSA y un tamaño de curva ECDSA secp384r1 de 384 bits.
  • El Common Name el atributo debe tener como valor el nombre DNS (o comodín) para el que está destinado el certificado.
  • El Key Usage el atributo debe tener los valores critical, digitalSignature y keyEncipherment.
  • El Extended Key Usage el atributo debe tener el id-kp-serverAuth (OpenSSL utiliza el serverAuth de las cantidades).
  • El Subject Alternative Name el atributo debe contener al menos una entrada correspondiente al nombre DNS primario; se pueden añadir otras entradas para cubrir otros nombres DNS o direcciones IP.

Formato de certificado aceptado: P12 o PEM (con dos archivos, uno para el certificado y otro para la clave privada).

Certificado del enrutador SSL

El certificado de enrutador SSL debe cumplir las siguientes restricciones para sus atributos:

  • El período de validez del certificado no podrá exceder de 1095 días (3 años).
  • La función hash utilizada para la firma debe ser parte de la familia SHA-2; recomendamos SHA-512.
  • El certificado y los certificados de sus autoridades de certificación deben tener una clave privada de al menos 2048 bits con cifrado RSA, DSA y DH; para las claves de curva elíptica (ECC), deben ser al menos 224 bits. Recomendamos un tamaño de 4096 bits para RSA y un tamaño de curva ECDSA secp384r1 de 384 bits.
  • El Common Name atributo debe tener como su valor la dirección IP o un nombre DNS redirigiendo a IP_MED_SSL.
  • El Key Usage el atributo debe tener los valores critical, digitalSignature y keyEncipherment.
  • El Extended Key Usage el atributo debe tener el valor serverAuth.

El formato del certificado aceptado es P12.

Certificado del Watchdog

El certificado de Watchdog debe cumplir las siguientes restricciones para sus atributos:

  • El período de validez del certificado no podrá exceder de 1095 días (3 años).
  • La función hash utilizada para la firma debe ser parte de la familia SHA-2; recomendamos SHA-512.
  • El certificado y los certificados de sus autoridades de certificación deben tener una clave privada de al menos 2048 bits con cifrado RSA, DSA y DH; para las claves de curva elíptica (ECC), deben ser al menos 224 bits. Recomendamos un tamaño de 4096 bits para RSA y un tamaño de curva ECDSA secp384r1 de 384 bits.
  • El Common Name el atributo debe tener un valor que sea un nombre de identificación para el Watchdog, por ejemplo Watchdog.
  • El Key Usage el atributo debe tener los valores critical y digitalSignature.
  • El Extended Key Usage el atributo debe tener el valor clientAuth.

El formato del certificado aceptado es P12.

Certificado del cliente CyberElements Bastion

El certificado cliente CyberElements Bastion debe cumplir las siguientes restricciones para sus atributos:

  • El período de validez del certificado no podrá exceder de 1095 días (3 años).
  • La función hash utilizada para la firma debe ser parte de la familia SHA-2; recomendamos SHA-512.
  • El certificado y los certificados de sus autoridades de certificación deben tener una clave privada de al menos 2048 bits con cifrado RSA, DSA y DH; para las claves de curva elíptica (ECC), deben ser al menos 224 bits. Recomendamos un tamaño de 4096 bits para RSA y un tamaño de curva ECDSA secp384r1 de 384 bits.
  • El atributo Common Name debe tener un valor que sea un nombre de identificación del cliente, por ejemplo cyberelements-cleanroom-client.
  • El Key Usage el atributo debe tener los valores critical y digitalSignature.
  • El Extended Key Usage el atributo debe tener el valor clientAuth.

Formato de certificado aceptado: P12 con una contraseña de ** al menos 8 caracteres alfanuméricos** (no se admiten caracteres especiales, letras con acento o guiones).

Certificado entre servidores

El certificado Cleanroominterserver CyberElements debe cumplir las siguientes restricciones para sus atributos:

  • El período de validez del certificado no podrá exceder de 1095 días (3 años).
  • La función hash utilizada para la firma debe ser parte de la familia SHA-2; recomendamos SHA-512.
  • El certificado y los certificados de sus autoridades de certificación deben tener una clave privada de al menos 2048 bits con cifrado RSA, DSA y DH; para las claves de curva elíptica (ECC), deben ser al menos 224 bits. Recomendamos un tamaño de 4096 bits para RSA y un tamaño de curva ECDSA secp384r1 de 384 bits.
  • El Common Name El atributo debe tener un nombre de identificación como su valor, por ejemplo interserver-cleanroom.
  • El Key Usage el atributo debe tener los valores critical y digitalSignature.
  • El Extended Key Usage el atributo debe tener el valor clientAuth.

Formato de certificado aceptado: P12 con una contraseña de al menos 8 caracteres sin caracteres especiales.

Este servidor utiliza dos certificados distintos:

  • Un certificado para autenticar el componente Edge Gateway ante el enrutador SSL.
  • Un certificado para el servicio de grabación, con el fin de que los agentes de grabación puedan conectarse a él.

Información

Un servidor Edge Gateway puede albergar varias instancias de Edge Gateway, lo que exige tantos certificados como instancias de Edge Gateway haya (salvo en el caso concreto de la arquitectura Cluster).

En cambio, un servidor Edge Gateway solo tiene un servicio de grabación, por lo que bastará con un único certificado por máquina.

Certificado de la Edge Gateway

El certificado Edge Gateway deberá cumplir las siguientes restricciones para sus atributos:

  • El período de validez del certificado no podrá exceder de 1095 días (3 años).
  • La función hash utilizada para la firma debe ser parte de la familia SHA-2; recomendamos SHA-512.
  • El certificado y los certificados de sus autoridades de certificación deben tener una clave privada de al menos 2048 bits con cifrado RSA, DSA y DH; para las claves de curva elíptica (ECC), deben ser al menos 224 bits. Recomendamos un tamaño de 4096 bits para RSA y un tamaño de curva ECDSA secp384r1 de 384 bits.
  • El Common Name atributo debe tener un valor que identifique el lógico Edge GatewayEste nombre tiene la siguiente forma: <GW_NAME>@<ORGANIZATION_NAME>, donde <GW_NAME> corresponde al nombre del Edge Gateway (como se introduce en la consola de administración) y <ORGANIZATION_NAME> corresponde al nombre de la organización a la que se refiere el Edge Gateway se conectará.
  • El Key Usage el atributo debe tener los valores critical y digitalSignature.
  • El Extended Key Usage el atributo debe tener el valor clientAuth.

El formato del certificado aceptado es P12.

Certificado del servicio de grabación

El certificado de servicio de registro deberá cumplir las siguientes restricciones en cuanto a sus atributos:

  • El período de validez del certificado no podrá exceder de 1095 días (3 años).
  • La función hash utilizada para la firma debe ser parte de la familia SHA-2; recomendamos SHA-512.
  • El certificado y los certificados de sus autoridades de certificación deben tener una clave privada de al menos 2048 bits con cifrado RSA, DSA y DH; para las claves de curva elíptica (ECC), deben ser al menos 224 bits. Recomendamos un tamaño de 4096 bits para RSA y un tamaño de curva ECDSA secp384r1 de 384 bits.
  • El Common Name El atributo debe tener el nombre de FQDN o al menos el nombre de la Edge Gateway la máquina como su valor.
  • El Key Usage el atributo debe tener los valores critical, digitalSignature y keyEncipherment.
  • El Extended Key Usage el atributo debe tener el valor serverAuth.

El formato del certificado aceptado es P12.

Este servidor utiliza un único certificado: el que autentica el componente HTML5 Gateway ante el enrutador SSL.

Información

Un servidor HTML5 Gateway puede albergar varias instancias de HTML5 Gateway, lo que exige tantos certificados como instancias de HTML5 Gateway haya (salvo en el caso concreto de la arquitectura Cluster).

Certificado de la HTML5 Gateway

El certificado de la HTML5 Gateway debe cumplir las siguientes restricciones para sus atributos:

  • El período de validez del certificado no podrá exceder de 1095 días (3 años).
  • La función hash utilizada para la firma debe ser parte de la familia SHA-2; recomendamos SHA-512.
  • El certificado y los certificados de sus autoridades de certificación deben tener una clave privada de al menos 2048 bits con cifrado RSA, DSA y DH; para las claves de curva elíptica (ECC), deben ser al menos 224 bits. Recomendamos un tamaño de 4096 bits para RSA y un tamaño de curva ECDSA secp384r1 de 384 bits.
  • El Common Name atributo debe tener un valor que identifique el lógico Edge GatewayEste nombre tiene la siguiente forma: <HTML5_GW_NAME>@<ORGANIZATION_NAME>, donde <HTML5_GW_NAME> corresponde al nombre del Edge Gateway (como se introduce en la consola de administración) y <ORGANIZATION_NAME> corresponde al nombre de la organización a la que se refiere el Edge Gateway se conectará.
  • El Key Usage el atributo debe tener los valores critical y digitalSignature.
  • El Extended Key Usage el atributo debe tener el valor clientAuth.

El formato del certificado aceptado es P12.

Para el funcionamiento en acceso directo, el agente de grabación en acceso directo utiliza un certificado para autenticarse ante el servicio de grabación de una Edge Gateway.

El certificado deberá cumplir las siguientes restricciones en cuanto a sus atributos:

  • El período de validez del certificado no podrá exceder de 1095 días (3 años).
  • La función hash utilizada para la firma debe ser parte de la familia SHA-2; recomendamos SHA-512.
  • El certificado y los certificados de sus autoridades de certificación deben tener una clave privada de al menos 2048 bits con cifrado RSA, DSA y DH; para las claves de curva elíptica (ECC), deben ser al menos 224 bits. Recomendamos un tamaño de 4096 bits para RSA y un tamaño de curva ECDSA secp384r1 de 384 bits.
  • El Common Name Este atributo debe tener un valor que sea el nombre abreviado, FQDN, o cualquier otro nombre que identifique de manera única la máquina.
  • El Key Usage el atributo debe tener los valores critical y digitalSignature.
  • El Extended Key Usage el atributo debe tener el valor clientAuth.

El formato del certificado aceptado es P12.