Requisitos previos para una plataforma CyberElements Bastion Standalone¶
Máquina¶
Tanto las máquinas físicas como las máquinas virtuales se pueden utilizar para instalar CyberElements Bastion.
El producto no realiza ninguna virtualización, por lo que no es necesario habilitar la opción de virtualización anidada para máquinas virtuales.
OS¶
CyberElements Bastion se ejecuta en máquinas de 64 bits de Debian 12 (Bookworm).
Se recomienda utilizar máquinas sin interfaz gráfica y limitar los componentes instalados al servidor SSH.
CPU¶
Una CPU con 4 núcleos cubrirá la mayoría de los casos de uso para el producto.
RAM¶
Atención
Los valores de RAM que se indican a continuación son sólo indicativos, ya que hay muchas variables que pueden afectar al consumo de RAM (características del producto utilizadas o elementos instalados en paralelo con el producto en la máquina).
El consumo de memoria RAM depende generalmente del número de usuarios simultáneos que la plataforma puede acomodar:
- Entre 1 y 5 usuarios simultáneos: 2 GB de memoria RAM como mínimo, 4 GB recomendados.
- Entre 5 y 20 usuarios simultáneos: 4 GB de memoria RAM como mínimo.
- Para 20 o más usuarios simultáneos: 8 GB de memoria RAM como mínimo.
El consumo de RAM depende del número de sesiones simultáneas, así como de los tipos de aplicaciones que se utilizan.
Los valores típicos son los siguientes:
- Entre 1 y 5 usuarios simultáneos: 2 GB de memoria RAM como mínimo, 4 GB recomendados.
- Entre 5 y 20 usuarios simultáneos: 4 GB de memoria RAM como mínimo.
- Para 20 o más usuarios simultáneos: 8 GB de memoria RAM.
Tenga en cuenta que una aplicación RDP o VNC sin agente puede consumir hasta 400 MB por aplicación lanzada.
En contextos donde estos tipos de aplicaciones se utilizan en gran medida, se recomienda controlar el uso de RAM para ajustar su tamaño en consecuencia.
El consumo de RAM depende del número de aplicaciones HTML5 abiertas simultáneamente.
El servidor base debe tener 2 GB para que el sistema funcione, más 50 MB por aplicación HTML5 concurrente.
Si el rol de la puerta de enlace HTML5 se combina con un servidor Edge Gateway, agregue 50 MB por aplicación HTML5 concurrente a la recomendación de RAM para el servidor Edge Gateway.
Disco¶
Recomendamos dividir el disco usando LVM para proporcionar una mayor flexibilidad si el tamaño de la máquina necesita ser revisado durante el uso.
Los diferentes tipos de servidores tienen diferentes patrones de uso de disco, con volúmenes que también difieren.
Este servidor tendrá un volumen creciente en los siguientes directorios:
/var/log/: directorio que contiene los diversos registros del sistema./var/lib/postgresql/15/main/: directorio que contiene datos de la base de datos local./var/ipdiva/: directorio que contiene datos específicos del producto.
El aislamiento de los diferentes directorios en diferentes particiones no es obligatorio, pero se recomienda.
| Punto de montaje | Opciones | Tamaño mínimo (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
No hay opción | Dependiendo de la RAM (la mitad menos) |
/ |
No hay opción | 2 GB o más dependiendo del espacio disponible en disco |
Ejemplo
Para un servidor con 4 GB de RAM (que requiere 2 GB de swap), el espacio en disco requerido con el particionamiento anterior es de un mínimo de 35 GB.
Este servidor experimentará un aumento de volumen en los siguientes directorios:
/var/log/: directorio que contiene los diversos registros del sistema./var/lib/ipdiva/carerecord/recording/: directorio que contiene los archivos que se están registrando actualmente; por lo tanto, se trata de un directorio de almacenamiento temporal./var/lib/ipdiva/carerecord/archives/: directorio predeterminado que contiene los archivos gráficos del producto./var/ipdiva/care/sshrecord/: directorio predeterminado que contiene los archivos no gráficos (SSH) del producto.
El aislamiento de los diferentes directorios en diferentes particiones no es obligatorio, pero se recomienda.
| Punto de montaje | Opciones | Tamaño mínimo (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid,nodev | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
No hay opción | Dependiendo de la RAM (la mitad menos) |
/ |
No hay opción | 2 GB o más dependiendo del espacio disponible en disco |
Ejemplo
Para un servidor con 4 GB de RAM (que requiere 2 GB de swap), el espacio en disco requerido con el particionamiento anterior es de un mínimo de 35 GB.
Sin embargo, se recomienda encarecidamente asignar más espacio en disco para archivos gráficos temporales o a largo plazo con el punto de montaje /var a menos que los archivos sean subcontratados {target="_blank"}.
Este servidor tendrá un volumen creciente en los siguientes directorios:
/var/log/: directorio que contiene los diversos registros del sistema./home/systanciahtml5share/: directorio de almacenamiento temporal para los archivos intercambiados con aplicaciones HTML5.
El aislamiento de los diferentes directorios en diferentes particiones no es obligatorio, pero se recomienda.
| Punto de montaje | Opciones | Tamaño mínimo (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid,nodev | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
No hay opción | Dependiendo de la RAM (la mitad menos) |
/ |
No hay opción | 2 GB o más dependiendo del espacio disponible en disco |
Ejemplo
Para un servidor con 4 GB de RAM (que requiere 2 GB de swap), el espacio en disco requerido con el particionamiento anterior es de un mínimo de 35 GB.
Red¶
Una plataforma CyberElements Bastion Standalone necesitará:
- 2 direcciones IP para el servidor Mediation Controller (soportadas por la misma interfaz de red)
- 1 dirección IP por máquina Edge Gateway o HTML5 Gateway
Los servidores Mediation Controller suelen situarse en una DMZ, pero también pueden colocarse en una DMZ privada o alojarse en una nube pública. Esto dependerá del caso de uso de la plataforma (por ejemplo: acceso remoto para proveedores de servicios o protección de los accesos internos a zonas protegidas).
Los servidores Edge Gateway suelen situarse en la LAN, en VLAN que les permiten comunicarse con los recursos de destino.
Los servidores HTML5 Gateway pueden situarse tanto en la LAN como en la DMZ. Esta documentación prevé la instalación del componente HTML5 Gateway en el servidor Edge Gateway, es decir, en la LAN.
Para identificar mejor las distintas direcciones de las máquinas, en la documentación se designarán de la siguiente manera:
| Nombre de la dirección IP | Significado |
|---|---|
IP_MED_WEB |
Dirección IP principal del servidor Mediation Controller, que permite el acceso a las consolas web. |
IP_MED_SSL |
Segunda dirección IP del servidor Mediation Controller, utilizada por el componente enrutador SSL. |
IP_GW |
Dirección IP del servidor Edge Gateway. |
IP_HTML5_GW |
Dirección IP del servidor HTML5 Gateway. |
Información
La información sobre los flujos supone que el servidor Mediation Controller se encuentra en la DMZ y que el servidor Edge Gateway, que asume también el rol de HTML5 Gateway, se encuentra en la LAN.
Las direcciones IP del Mediation Controller pueden ser direcciones IP públicas asignadas directamente al servidor Mediation Controller, o bien direcciones IP públicas objeto de NAT hacia direcciones IP privadas (recomendado).
| Origen | Destino | Puerto de destino | Comentarios |
|---|---|---|---|
| Puesto de usuario | IP_MED_WEB |
TCP 443 (si se utiliza el puerto estándar) | Permitir el acceso a las consolas web y a las aplicaciones que se ejecutan directamente en el navegador. |
| Puesto de usuario | IP_MED_SSL |
TCP 443 (si se utiliza el puerto estándar) | Establecer un túnel TLS para cifrar el flujo que pasa por el cliente CyberElements Bastion. |
IP_GW |
IP_MED_WEB |
TCP 443 (si se utiliza el puerto estándar) | Cuando la Edge Gateway se encuentra en una red remota. Conexión al sistema de emparejamiento de la Edge Gateway. |
IP_GW |
IP_MED_SSL |
TCP 443 (si se utiliza el puerto estándar) | Cuando la Edge Gateway se encuentra en una red remota. Conexión al enrutador SSL para establecer un túnel TLSv1.3 y encaminar por él las comunicaciones del producto. |
| Origen | Destino | Puerto de destino | Comentarios |
|---|---|---|---|
IP_MED_WEB |
Repositorios Debian | TCP 80 | Necesario para instalar las dependencias de CyberElements Bastion y mantener el sistema actualizado. La documentación y las appliances virtuales utilizan ftp.fr.debian.org y security.debian.org. |
IP_MED_WEB |
packages.microsoft.com |
TCP 443 | Repositorio de Microsoft para instalar y actualizar los controladores MS SQL. Solo es necesario si se desea acceder a una base de datos MS SQL (las appliances virtuales incluyen los controladores MS SQL). |
IP_MED_WEB |
Servidor de tiempo NTP | UDP 123 | Opcional si el servidor debe sincronizar su reloj con un servidor situado en la DMZ. De forma predeterminada, se utilizan los pools de Debian: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org y 3.debian.pool.ntp.org. |
IP_MED_WEB |
Servidor SMTP | TCP 25, 465, 587 | Necesario si debe utilizarse un servidor SMTP para el envío de correos electrónicos y este se encuentra en la WAN. |
IP_MED_WEB |
Servidor DNS | UDP 53 | Necesario para la resolución DNS. Puede estar situado en la WAN o en la DMZ. |
IP_MED_WEB |
api.neomia.ai |
TCP 443 | (Opcional) Conexión a las API del producto MFA de biometría comportamental Neomia Pulse. |
IP_MED_WEB |
EU: keepersecurity.euUS: keepersecurity.comAU: keepersecurity.com.auCA: keepersecurity.caJP: keepersecurity.jp |
TCP 443 | (Opcional) Conexión a la caja fuerte Keeper EPM en función de su ubicación. |
| Origen | Destino | Puerto de destino | Comentarios |
|---|---|---|---|
IP_MED_WEB |
Servidor de tiempo NTP | UDP 123 | Si el servidor debe sincronizar su reloj con un servidor situado en la DMZ. |
IP_MED_WEB |
Servidor SMTP | TCP 25, 465, 587 | Necesario si debe utilizarse un servidor SMTP para el envío de correos electrónicos y este se encuentra en la DMZ. |
IP_MED_WEB |
Servidor de base de datos | TCP 1433, 5432 o cualquier otro puerto personalizado | Necesario si se desea utilizar una base de datos externa situada en la DMZ. |
IP_MED_WEB |
Servidor DNS | UDP 53 | Necesario para la resolución DNS. Puede estar situado en la DMZ o en la WAN. |
| Origen | Destino | Puerto de destino | Comentarios |
|---|---|---|---|
IP_GW |
Repositorios Debian | TCP 80 | Necesario para instalar las dependencias de CyberElements Bastion y mantener el sistema actualizado. La documentación y las appliances virtuales utilizan ftp.fr.debian.org y security.debian.org. |
IP_GW |
Servidor DNS | UDP 53 | Necesario para la resolución DNS. Opcional si hay un servidor DNS disponible en la LAN o la DMZ. |
IP_GW |
Servidor de tiempo NTP | UDP 123 | Opcional si el servidor debe sincronizar su reloj con un servidor situado en la LAN o la DMZ. De forma predeterminada, se utilizan los pools de Debian: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org y 3.debian.pool.ntp.org. |
IP_GW |
Proveedor de SMS | TCP 443 | (Opcional) Conexión a las API de los proveedores de SMS compatibles con CyberElements Bastion. |
| Origen(es) | Destino(s) | Puerto de destino | Comentarios |
|---|---|---|---|
IP_GWIP_HTML5_GW |
IP_MED_WEB |
TCP 443 (si se utiliza el puerto estándar) | Conexión al sistema de emparejamiento de la Edge Gateway. |
IP_GWIP_HTML5_GW |
IP_MED_SSL |
TCP 443 (si se utiliza el puerto estándar) | Conexión al enrutador SSL para establecer un túnel TLSv1.3 y encaminar por él las comunicaciones del producto. |
| Puesto cliente | IP_MED_WEB |
TCP 443 (si se utiliza el puerto estándar) | Conexión a las distintas consolas web del producto. |
| Puesto cliente | IP_MED_SSL |
TCP 443 (si se utiliza el puerto estándar) | Establecer un túnel TLS para cifrar el flujo que pasa por el cliente CyberElements Bastion. |
| Puesto de administrador | IP_MED_WEB |
TCP 22 | Conexión SSH al servidor Mediation Controller. |
| Origen | Destino | Puerto de destino | Comentarios |
|---|---|---|---|
IP_GW |
Servidor DNS | UDP 53 | Necesario para la resolución DNS. Opcional si se utiliza un servidor DNS en la WAN o la DMZ. |
IP_GW |
Servidores LDAP o AD | TCP 389 o 636 | Conexión de CyberElements Bastion a un servidor LDAP o AD. |
IP_GW |
Servidores AD | TCP 139 y 445 | Rotación de las contraseñas de las cuentas AD; solo se utiliza si la rotación por LDAPS no es posible. |
IP_GW |
Servidores RDP | TCP/UDP 3389 (si se utiliza el puerto estándar) | Conexión de CyberElements Bastion a los servidores RDP. |
IP_GW |
Servidores SSH | TCP 22 (si se utiliza el puerto estándar) | Conexión de CyberElements Bastion a los servidores SSH. |
IP_GW |
Servidores VNC | TCP 5900 (si se utiliza el puerto estándar) | Conexión de CyberElements Bastion a los servidores VNC. |
IP_GW |
Servidores web | TCP 80 o 443 (si se utiliza el puerto estándar) | Conexión de CyberElements Bastion a los servidores web. |
IP_GW |
Servidores Citrix Storefront | TCP 443 (si se utiliza el puerto estándar) | Conexión de CyberElements Bastion a los servidores Citrix Storefront. |
IP_GW |
Servidores de aplicaciones Citrix | TCP 1494 | Conexión de CyberElements Bastion a los servidores de aplicaciones Citrix (inicio de una aplicación o de un escritorio con el cliente ICA). |
IP_GW |
Servidores de archivos | TCP 139 y 445 | Conexión de CyberElements Bastion a los servidores de archivos. |
IP_GW |
Servidor de base de datos | TCP 1433, 5432 o cualquier otro puerto personalizado | Necesario si se desea utilizar una base de datos externa situada en la LAN (por ejemplo, para externalizar la base de datos de la caja fuerte). |
IP_GW |
Servidores RDP | TCP 139 y 445 | Despliegue del agente de grabación desde la consola de administración. |
| Puesto cliente | IP_GW |
TCP [puerto definido por el administrador] | Conexión de acceso directo SSH. |
| Puesto cliente | IP_GW |
TCP 3389 | Conexión de acceso directo RDP. |
| Servidores RDP | IP_GW |
TCP 8443 | Conexión entre el agente de grabación y la Edge Gateway para subir la grabación de la sesión del usuario. |
| Puesto de administrador | IP_GW |
TCP 22 | Conexión SSH al servidor Edge Gateway. |
Base de datos¶
CyberElements Bastion utiliza varias bases de datos (BD) para su funcionamiento.
- Base de datos de configuración del sistema. Esta base de datos almacena todos los parámetros de la interfaz de administración
/system. En una instalación Standalone, el producto la crea y la gestiona directamente mediante un servidor PostgreSQL instalado en el servidor Mediation Controller. - Base de datos de configuración de la organización. Cada organización creada en el servidor Mediation Controller requerirá una BD distinta que contenga todos los parámetros y los logs de la organización. Esta base de datos suele alojarse en el servidor Mediation Controller y en su base PostgreSQL local, pero también puede trasladarse a la DMZ o a la LAN.
- Base de datos de la caja fuerte. Cada organización creada da lugar a la creación de una BD específica para la caja fuerte del producto, almacenada de forma predeterminada en el servidor Mediation Controller. Esta base de datos puede externalizarse en la LAN, siempre que una Edge Gateway pueda acceder a ella.
Cuando se utilizan bases de datos externas, los tipos de base de datos admitidos son:
- PostgreSQL versión 15
- Microsoft SQL Server y sus versiones compatibles sin extensión de mantenimiento
Licencia¶
El servidor Mediation Controller necesita una licencia para funcionar.
La licencia puede obtenerse de Systancia mediante el siguiente formulario de solicitud: Solicitar una licencia
Certificados¶
CyberElements Bastion utiliza el cifrado TLS para las comunicaciones internas y HTTPS para asegurar el acceso a la web, lo que requiere el uso de varios certificados x509. La información a continuación resume los diferentes certificados requeridos, su propósito y la configuración mínima.
Constraint de seguridad del certificado
Independientemente del certificado utilizado, asegúrese de que cumple con el nivel de seguridad OpenSSL 2, que puede resumirse de la siguiente manera:
- El certificado y los certificados de sus autoridades de certificación deberán tener una clave privada de al menos 2048 bits con cifrado RSA, DSA y DH; en el caso de las claves de curva elíptica (ECC), deberán tener al menos 224 bits.
- La firma del certificado no debe ser MD5 o SHA-1 (se prefiere SHA-512).
Este servidor utiliza cuatro certificados distintos:
- Un certificado web para habilitar HTTPS.
- Un certificado para el componente enrutador SSL encargado de establecer los túneles TLS y de encaminar el tráfico entre ellos.
- Un certificado para el componente Watchdog encargado de supervisar el correcto funcionamiento del enrutador SSL.
- Un certificado para el cliente CyberElements Bastion, que le permite conectarse al enrutador SSL y establecer un túnel TLSv1.3.
Certificado web
Recomendación
El certificado web debe ser emitido preferentemente por una autoridad de certificación pública (CA) que sea reconocida como confiable.
Esto garantizará que los usuarios no reciban ninguna alerta relacionada con el certificado utilizado (siempre que sea válido y cubra el nombre con el que el usuario inició la conexión) sin ninguna acción adicional. El uso de un certificado emitido por un PKI interno requiere la implementación del certificado de CA en las estaciones de trabajo de los usuarios.
El certificado web debe cumplir las siguientes restricciones para sus atributos:
- El período de validez del certificado no podrá exceder de 398 días (13 meses).
- La función hash utilizada para la firma debe ser parte de la familia SHA-2; recomendamos SHA-512.
- El certificado y los certificados de sus autoridades de certificación deben tener una clave privada de al menos 2048 bits con cifrado RSA, DSA y DH; para las claves de curva elíptica (ECC), deben ser al menos 224 bits. Recomendamos un tamaño de 4096 bits para RSA y un tamaño de curva ECDSA
secp384r1de 384 bits. - El
Common Nameel atributo debe tener como valor el nombre DNS (o comodín) para el que está destinado el certificado. - El
Key Usageel atributo debe tener los valorescritical,digitalSignatureykeyEncipherment. - El
Extended Key Usageel atributo debe tener elid-kp-serverAuth(OpenSSL utiliza elserverAuthde las cantidades). - El
Subject Alternative Nameel atributo debe contener al menos una entrada correspondiente al nombre DNS primario; se pueden añadir otras entradas para cubrir otros nombres DNS o direcciones IP.
Formato de certificado aceptado: P12 o PEM (con dos archivos, uno para el certificado y otro para la clave privada).
Certificado del enrutador SSL
El certificado de enrutador SSL debe cumplir las siguientes restricciones para sus atributos:
- El período de validez del certificado no podrá exceder de 1095 días (3 años).
- La función hash utilizada para la firma debe ser parte de la familia SHA-2; recomendamos SHA-512.
- El certificado y los certificados de sus autoridades de certificación deben tener una clave privada de al menos 2048 bits con cifrado RSA, DSA y DH; para las claves de curva elíptica (ECC), deben ser al menos 224 bits. Recomendamos un tamaño de 4096 bits para RSA y un tamaño de curva ECDSA
secp384r1de 384 bits. - El
Common Nameatributo debe tener como su valor la dirección IP o un nombre DNS redirigiendo aIP_MED_SSL. - El
Key Usageel atributo debe tener los valorescritical,digitalSignatureykeyEncipherment. - El
Extended Key Usageel atributo debe tener el valorserverAuth.
El formato del certificado aceptado es P12.
Certificado del Watchdog
El certificado de Watchdog debe cumplir las siguientes restricciones para sus atributos:
- El período de validez del certificado no podrá exceder de 1095 días (3 años).
- La función hash utilizada para la firma debe ser parte de la familia SHA-2; recomendamos SHA-512.
- El certificado y los certificados de sus autoridades de certificación deben tener una clave privada de al menos 2048 bits con cifrado RSA, DSA y DH; para las claves de curva elíptica (ECC), deben ser al menos 224 bits. Recomendamos un tamaño de 4096 bits para RSA y un tamaño de curva ECDSA
secp384r1de 384 bits. - El
Common Nameel atributo debe tener un valor que sea un nombre de identificación para el Watchdog, por ejemplo Watchdog. - El
Key Usageel atributo debe tener los valorescriticalydigitalSignature. - El
Extended Key Usageel atributo debe tener el valorclientAuth.
El formato del certificado aceptado es P12.
Certificado del cliente CyberElements Bastion
El certificado cliente CyberElements Bastion debe cumplir las siguientes restricciones para sus atributos:
- El período de validez del certificado no podrá exceder de 1095 días (3 años).
- La función hash utilizada para la firma debe ser parte de la familia SHA-2; recomendamos SHA-512.
- El certificado y los certificados de sus autoridades de certificación deben tener una clave privada de al menos 2048 bits con cifrado RSA, DSA y DH; para las claves de curva elíptica (ECC), deben ser al menos 224 bits. Recomendamos un tamaño de 4096 bits para RSA y un tamaño de curva ECDSA
secp384r1de 384 bits. - El atributo
Common Namedebe tener un valor que sea un nombre de identificación del cliente, por ejemplo cyberelements-cleanroom-client. - El
Key Usageel atributo debe tener los valorescriticalydigitalSignature. - El
Extended Key Usageel atributo debe tener el valorclientAuth.
Formato de certificado aceptado: P12 con una contraseña de ** al menos 8 caracteres alfanuméricos** (no se admiten caracteres especiales, letras con acento o guiones).
Este servidor utiliza dos certificados distintos:
- Un certificado para autenticar el componente Edge Gateway ante el enrutador SSL.
- Un certificado para el servicio de grabación, con el fin de que los agentes de grabación puedan conectarse a él.
Información
Un servidor Edge Gateway puede albergar varias instancias de Edge Gateway, lo que exige tantos certificados como instancias de Edge Gateway haya (salvo en el caso concreto de la arquitectura Cluster).
En cambio, un servidor Edge Gateway solo tiene un servicio de grabación, por lo que bastará con un único certificado por máquina.
Certificado de la Edge Gateway
El certificado Edge Gateway deberá cumplir las siguientes restricciones para sus atributos:
- El período de validez del certificado no podrá exceder de 1095 días (3 años).
- La función hash utilizada para la firma debe ser parte de la familia SHA-2; recomendamos SHA-512.
- El certificado y los certificados de sus autoridades de certificación deben tener una clave privada de al menos 2048 bits con cifrado RSA, DSA y DH; para las claves de curva elíptica (ECC), deben ser al menos 224 bits. Recomendamos un tamaño de 4096 bits para RSA y un tamaño de curva ECDSA
secp384r1de 384 bits. - El
Common Nameatributo debe tener un valor que identifique el lógico Edge GatewayEste nombre tiene la siguiente forma:<GW_NAME>@<ORGANIZATION_NAME>, donde<GW_NAME>corresponde al nombre del Edge Gateway (como se introduce en la consola de administración) y<ORGANIZATION_NAME>corresponde al nombre de la organización a la que se refiere el Edge Gateway se conectará. - El
Key Usageel atributo debe tener los valorescriticalydigitalSignature. - El
Extended Key Usageel atributo debe tener el valorclientAuth.
El formato del certificado aceptado es P12.
Certificado del servicio de grabación
El certificado de servicio de registro deberá cumplir las siguientes restricciones en cuanto a sus atributos:
- El período de validez del certificado no podrá exceder de 1095 días (3 años).
- La función hash utilizada para la firma debe ser parte de la familia SHA-2; recomendamos SHA-512.
- El certificado y los certificados de sus autoridades de certificación deben tener una clave privada de al menos 2048 bits con cifrado RSA, DSA y DH; para las claves de curva elíptica (ECC), deben ser al menos 224 bits. Recomendamos un tamaño de 4096 bits para RSA y un tamaño de curva ECDSA
secp384r1de 384 bits. - El
Common NameEl atributo debe tener el nombre de FQDN o al menos el nombre de la Edge Gateway la máquina como su valor. - El
Key Usageel atributo debe tener los valorescritical,digitalSignatureykeyEncipherment. - El
Extended Key Usageel atributo debe tener el valorserverAuth.
El formato del certificado aceptado es P12.
Este servidor utiliza un único certificado: el que autentica el componente HTML5 Gateway ante el enrutador SSL.
Información
Un servidor HTML5 Gateway puede albergar varias instancias de HTML5 Gateway, lo que exige tantos certificados como instancias de HTML5 Gateway haya (salvo en el caso concreto de la arquitectura Cluster).
Certificado de la HTML5 Gateway
El certificado de la HTML5 Gateway debe cumplir las siguientes restricciones para sus atributos:
- El período de validez del certificado no podrá exceder de 1095 días (3 años).
- La función hash utilizada para la firma debe ser parte de la familia SHA-2; recomendamos SHA-512.
- El certificado y los certificados de sus autoridades de certificación deben tener una clave privada de al menos 2048 bits con cifrado RSA, DSA y DH; para las claves de curva elíptica (ECC), deben ser al menos 224 bits. Recomendamos un tamaño de 4096 bits para RSA y un tamaño de curva ECDSA
secp384r1de 384 bits. - El
Common Nameatributo debe tener un valor que identifique el lógico Edge GatewayEste nombre tiene la siguiente forma:<HTML5_GW_NAME>@<ORGANIZATION_NAME>, donde<HTML5_GW_NAME>corresponde al nombre del Edge Gateway (como se introduce en la consola de administración) y<ORGANIZATION_NAME>corresponde al nombre de la organización a la que se refiere el Edge Gateway se conectará. - El
Key Usageel atributo debe tener los valorescriticalydigitalSignature. - El
Extended Key Usageel atributo debe tener el valorclientAuth.
El formato del certificado aceptado es P12.
Para el funcionamiento en acceso directo, el agente de grabación en acceso directo utiliza un certificado para autenticarse ante el servicio de grabación de una Edge Gateway.
El certificado deberá cumplir las siguientes restricciones en cuanto a sus atributos:
- El período de validez del certificado no podrá exceder de 1095 días (3 años).
- La función hash utilizada para la firma debe ser parte de la familia SHA-2; recomendamos SHA-512.
- El certificado y los certificados de sus autoridades de certificación deben tener una clave privada de al menos 2048 bits con cifrado RSA, DSA y DH; para las claves de curva elíptica (ECC), deben ser al menos 224 bits. Recomendamos un tamaño de 4096 bits para RSA y un tamaño de curva ECDSA
secp384r1de 384 bits. - El
Common NameEste atributo debe tener un valor que sea el nombre abreviado, FQDN, o cualquier otro nombre que identifique de manera única la máquina. - El
Key Usageel atributo debe tener los valorescriticalydigitalSignature. - El
Extended Key Usageel atributo debe tener el valorclientAuth.
El formato del certificado aceptado es P12.