Prerequisiti per una piattaforma CyberElements Bastion Standalone¶
Macchina¶
Per installare CyberElements Bastion è possibile utilizzare sia macchine fisiche sia macchine virtuali.
Il prodotto non esegue alcuna virtualizzazione, pertanto per le macchine virtuali non è necessario abilitare l'opzione di virtualizzazione nidificata.
OS¶
CyberElements Bastion funziona su macchine Debian 12 (Bookworm) a 64 bit.
Si raccomanda di utilizzare macchine senza interfaccia grafica e di limitare i componenti installati al server SSH.
CPU¶
Una CPU con 4 core copre la maggior parte dei casi d'uso del prodotto.
RAM¶
Attenzione
I valori di RAM indicati di seguito sono puramente indicativi, poiché sono molte le variabili che possono influire sul consumo di RAM (funzionalità del prodotto utilizzate o elementi installati sulla macchina in parallelo al prodotto).
Il consumo di RAM dipende generalmente dal numero di utenti simultanei che la piattaforma può accogliere:
- Tra 1 e 5 utenti simultanei: 2 GB di RAM minimo, 4 GB consigliati.
- Tra 5 e 20 utenti simultanei: 4 GB di RAM minimo.
- Per 20 o più utenti simultanei: 8 GB di RAM minimo.
Il consumo di RAM dipende dal numero di sessioni simultanee e dai tipi di applicazioni utilizzate.
I valori tipici sono i seguenti:
- Tra 1 e 5 utenti simultanei: 2 GB di RAM minimo, 4 GB consigliati.
- Tra 5 e 20 utenti simultanei: 4 GB di RAM minimo.
- Per 20 o più utenti simultanei: 8 GB di RAM.
Si noti che un'applicazione RDP o VNC senza agente può consumare fino a 400 MB per applicazione avviata.
Quando questi tipi di applicazioni vengono utilizzati in modo intensivo, si raccomanda di monitorare l'uso della RAM per dimensionarla di conseguenza.
Il consumo di RAM dipende dal numero di applicazioni HTML5 aperte contemporaneamente.
Il server di base deve avere 2 GB per il funzionamento del sistema, più 50 MB per ogni applicazione HTML5 simultanea.
Se il ruolo HTML5 Gateway è combinato con un server Edge Gateway, aggiungere 50 MB per ogni applicazione HTML5 simultanea alla raccomandazione di RAM del server Edge Gateway.
Disco¶
Raccomandiamo di partizionare il disco con LVM, per disporre di maggiore flessibilità se le dimensioni della macchina dovessero essere riviste durante l'uso.
I diversi tipi di server hanno modelli di utilizzo del disco differenti, con volumi anch'essi diversi. Di seguito le informazioni per tipo di server:
Su questo server il volume aumenterà nelle directory seguenti:
/var/log/: directory che contiene i vari log di sistema./var/lib/postgresql/15/main/: directory che contiene i dati del database locale./var/ipdiva/: directory che contiene i dati specifici del prodotto.
L'isolamento delle diverse directory in partizioni distinte non è obbligatorio, ma è consigliato. È possibile seguire queste indicazioni:
| Punto di montaggio | Opzioni | Dimensione minima (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Nessuna opzione | In funzione della RAM (la metà in meno) |
/ |
Nessuna opzione | 2 GB o più in funzione dello spazio disponibile su disco |
Esempio
Per un server con 4 GB di RAM (che richiede 2 GB di swap), lo spazio su disco necessario con il partizionamento precedente è di almeno 35 GB.
Su questo server si registrerà un aumento di volume nelle directory seguenti:
/var/log/: directory che contiene i vari log di sistema./var/lib/ipdiva/carerecord/recording/: directory che contiene gli archivi in corso di registrazione; si tratta quindi di una directory di archiviazione temporanea./var/lib/ipdiva/carerecord/archives/: directory predefinita che contiene gli archivi grafici del prodotto./var/ipdiva/care/sshrecord/: directory predefinita che contiene gli archivi non grafici (SSH) del prodotto.
L'isolamento delle diverse directory in partizioni distinte non è obbligatorio, ma è consigliato. È possibile seguire queste indicazioni:
| Punto di montaggio | Opzioni | Dimensione minima (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid,nodev | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Nessuna opzione | In funzione della RAM (la metà in meno) |
/ |
Nessuna opzione | 2 GB o più in funzione dello spazio disponibile su disco |
Esempio
Per un server con 4 GB di RAM (che richiede 2 GB di swap), lo spazio su disco necessario con il partizionamento precedente è di almeno 35 GB.
Tuttavia, si raccomanda vivamente di assegnare più spazio su disco agli archivi grafici temporanei o a lungo termine con il punto di montaggio /var, a meno che gli archivi non siano esternalizzati.
Su questo server il volume aumenterà nelle directory seguenti:
/var/log/: directory che contiene i vari log di sistema./home/systanciahtml5share/: directory di archiviazione temporanea dei file scambiati con le applicazioni HTML5.
L'isolamento delle diverse directory in partizioni distinte non è obbligatorio, ma è consigliato. È possibile seguire queste indicazioni:
| Punto di montaggio | Opzioni | Dimensione minima (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid,nodev | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Nessuna opzione | In funzione della RAM (la metà in meno) |
/ |
Nessuna opzione | 2 GB o più in funzione dello spazio disponibile su disco |
Esempio
Per un server con 4 GB di RAM (che richiede 2 GB di swap), lo spazio su disco necessario con il partizionamento precedente è di almeno 35 GB.
Rete¶
Una piattaforma CyberElements Bastion Standalone richiederà:
- 2 indirizzi IP per il server Mediation Controller (gestiti dalla stessa interfaccia di rete)
- 1 indirizzo IP per macchina Edge Gateway o HTML5 Gateway
Il server Mediation Controller è generalmente collocato in una DMZ, ma può anche essere collocato in una DMZ privata oppure ospitato su un cloud pubblico. Ciò dipenderà dal caso d'uso della piattaforma (per esempio: accesso remoto per i fornitori di servizi o protezione degli accessi interni alle zone protette).
I server Edge Gateway vengono generalmente collocati nella LAN, in VLAN che consentono loro di comunicare con le risorse di destinazione.
I server HTML5 Gateway possono essere collocati sia nella LAN sia nella DMZ. Questa documentazione prevede l'installazione del componente HTML5 Gateway sul server Edge Gateway, ossia nella LAN.
Per identificare meglio i diversi indirizzi delle macchine, nella documentazione verranno indicati come segue:
| Nome dell'indirizzo IP | Significato |
|---|---|
IP_MED_WEB |
Indirizzo IP principale del server Mediation Controller, che permette l'accesso alle console web. |
IP_MED_SSL |
Secondo indirizzo IP del server Mediation Controller, utilizzato dal componente SSL Router. |
IP_GW |
Indirizzo IP del server Edge Gateway. |
IP_HTML5_GW |
Indirizzo IP del server HTML5 Gateway. |
Informazioni
Le informazioni sui flussi presuppongono che il server Mediation Controller si trovi nella DMZ e che il server Edge Gateway, che assume anche il ruolo di HTML5 Gateway, si trovi nella LAN.
Gli indirizzi IP del Mediation Controller possono essere indirizzi IP pubblici assegnati direttamente al server Mediation Controller oppure indirizzi IP pubblici tradotti tramite NAT verso indirizzi IP privati (consigliato).
| Origine | Destinazione | Porta di destinazione | Commenti |
|---|---|---|---|
| Postazione utente | IP_MED_WEB |
TCP 443 (se si utilizza la porta standard) | Consentire l'accesso alle console web e alle applicazioni eseguite direttamente nel browser. |
| Postazione utente | IP_MED_SSL |
TCP 443 (se si utilizza la porta standard) | Stabilire un tunnel TLS per cifrare il flusso che passa attraverso il client CyberElements Bastion. |
IP_GW |
IP_MED_WEB |
TCP 443 (se si utilizza la porta standard) | Quando l'Edge Gateway si trova in una rete remota. Connessione al sistema di pairing dell'Edge Gateway. |
IP_GW |
IP_MED_SSL |
TCP 443 (se si utilizza la porta standard) | Quando l'Edge Gateway si trova in una rete remota. Connessione all'SSL Router per stabilire un tunnel TLSv1.3 e instradare attraverso di esso le comunicazioni del prodotto. |
| Origine | Destinazione | Porta di destinazione | Commenti |
|---|---|---|---|
IP_MED_WEB |
Repository Debian | TCP 80 | Necessario per installare le dipendenze di CyberElements Bastion e mantenere il sistema aggiornato. La documentazione e le appliance virtuali utilizzano ftp.fr.debian.org e security.debian.org. |
IP_MED_WEB |
packages.microsoft.com |
TCP 443 | Repository Microsoft per installare e aggiornare i driver MS SQL. Necessario solo se si desidera accedere a un database MS SQL (le appliance virtuali includono i driver MS SQL). |
IP_MED_WEB |
Server di riferimento orario NTP | UDP 123 | Facoltativo se il server deve sincronizzare il proprio orologio con un server situato nella DMZ. Per impostazione predefinita vengono utilizzati i pool Debian: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org e 3.debian.pool.ntp.org. |
IP_MED_WEB |
Server SMTP | TCP 25, 465, 587 | Necessario se deve essere utilizzato un server SMTP per l'invio di e-mail e questo si trova nella WAN. |
IP_MED_WEB |
Server DNS | UDP 53 | Necessario per la risoluzione DNS. Può trovarsi nella WAN o nella DMZ. |
IP_MED_WEB |
api.neomia.ai |
TCP 443 | (Facoltativo) Connessione alle API del prodotto MFA di biometria comportamentale Neomia Pulse. |
IP_MED_WEB |
EU: keepersecurity.euUS: keepersecurity.comAU: keepersecurity.com.auCA: keepersecurity.caJP: keepersecurity.jp |
TCP 443 | (Facoltativo) Connessione al vault Keeper EPM in funzione della sua posizione. |
| Origine | Destinazione | Porta di destinazione | Commenti |
|---|---|---|---|
IP_MED_WEB |
Server di riferimento orario NTP | UDP 123 | Se il server deve sincronizzare il proprio orologio con un server situato nella DMZ. |
IP_MED_WEB |
Server SMTP | TCP 25, 465, 587 | Necessario se deve essere utilizzato un server SMTP per l'invio di e-mail e questo si trova nella DMZ. |
IP_MED_WEB |
Server di database | TCP 1433, 5432 o qualsiasi altra porta personalizzata | Necessario se si desidera utilizzare un database esterno situato nella DMZ. |
IP_MED_WEB |
Server DNS | UDP 53 | Necessario per la risoluzione DNS. Può trovarsi nella DMZ o nella WAN. |
| Origine | Destinazione | Porta di destinazione | Commenti |
|---|---|---|---|
IP_GW |
Repository Debian | TCP 80 | Necessario per installare le dipendenze di CyberElements Bastion e mantenere il sistema aggiornato. La documentazione e le appliance virtuali utilizzano ftp.fr.debian.org e security.debian.org. |
IP_GW |
Server DNS | UDP 53 | Necessario per la risoluzione DNS. Facoltativo se un server DNS è disponibile nella LAN o nella DMZ. |
IP_GW |
Server di riferimento orario NTP | UDP 123 | Facoltativo se il server deve sincronizzare il proprio orologio con un server situato nella LAN o nella DMZ. Per impostazione predefinita vengono utilizzati i pool Debian: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org e 3.debian.pool.ntp.org. |
IP_GW |
Provider SMS | TCP 443 | (Facoltativo) Connessione alle API dei provider SMS supportati da CyberElements Bastion. |
| Origine(i) | Destinazione(i) | Porta di destinazione | Commenti |
|---|---|---|---|
IP_GWIP_HTML5_GW |
IP_MED_WEB |
TCP 443 (se si utilizza la porta standard) | Connessione al sistema di pairing dell'Edge Gateway. |
IP_GWIP_HTML5_GW |
IP_MED_SSL |
TCP 443 (se si utilizza la porta standard) | Connessione all'SSL Router per stabilire un tunnel TLSv1.3 e instradare attraverso di esso le comunicazioni del prodotto. |
| Postazione client | IP_MED_WEB |
TCP 443 (se si utilizza la porta standard) | Connessione alle diverse console web del prodotto. |
| Postazione client | IP_MED_SSL |
TCP 443 (se si utilizza la porta standard) | Stabilire un tunnel TLS per cifrare il flusso che passa attraverso il client CyberElements Bastion. |
| Postazione di amministrazione | IP_MED_WEB |
TCP 22 | Connessione SSH al server Mediation Controller. |
| Origine | Destinazione | Porta di destinazione | Commenti |
|---|---|---|---|
IP_GW |
Server DNS | UDP 53 | Necessario per la risoluzione DNS. Facoltativo se viene utilizzato un server DNS nella WAN o nella DMZ. |
IP_GW |
Server LDAP o AD | TCP 389 o 636 | Connessione di CyberElements Bastion a un server LDAP o AD. |
IP_GW |
Server AD | TCP 139 e 445 | Rotazione delle password degli account AD, utilizzata unicamente se la rotazione tramite LDAPS non è possibile. |
IP_GW |
Server RDP | TCP/UDP 3389 (se si utilizza la porta standard) | Connessione da CyberElements Bastion ai server RDP. |
IP_GW |
Server SSH | TCP 22 (se si utilizza la porta standard) | Connessione da CyberElements Bastion ai server SSH. |
IP_GW |
Server VNC | TCP 5900 (se si utilizza la porta standard) | Connessione da CyberElements Bastion ai server VNC. |
IP_GW |
Server web | TCP 80 o 443 (se si utilizza la porta standard) | Connessione da CyberElements Bastion ai server web. |
IP_GW |
Server Citrix Storefront | TCP 443 (se si utilizza la porta standard) | Connessione da CyberElements Bastion ai server Citrix Storefront. |
IP_GW |
Server applicativi Citrix | TCP 1494 | Connessione da CyberElements Bastion ai server applicativi Citrix (avvio di un'applicazione o di un desktop con il client ICA). |
IP_GW |
Server di file | TCP 139 e 445 | Connessione da CyberElements Bastion ai server di file. |
IP_GW |
Server di database | TCP 1433, 5432 o qualsiasi altra porta personalizzata | Necessario se si desidera utilizzare un database esterno situato nella LAN (per esempio, per esternalizzare il database del Vault). |
IP_GW |
Server RDP | TCP 139 e 445 | Distribuzione dell'agente di registrazione dalla console di amministrazione. |
| Postazione client | IP_GW |
TCP [porta definita dall'amministratore] | Connessione di accesso diretto SSH. |
| Postazione client | IP_GW |
TCP 3389 | Connessione di accesso diretto RDP. |
| Server RDP | IP_GW |
TCP 8443 | Connessione tra l'agente di registrazione e l'Edge Gateway per caricare la registrazione della sessione dell'utente. |
| Postazione di amministrazione | IP_GW |
TCP 22 | Connessione SSH al server Edge Gateway. |
Database¶
CyberElements Bastion utilizza diversi database (DB) per il suo funzionamento.
- Database di configurazione del sistema. Questo database memorizza tutte le impostazioni dell'interfaccia di amministrazione
/system. In un'installazione Standalone, questo database è creato e gestito direttamente dal prodotto tramite un server PostgreSQL installato sul server Mediation Controller. - Database di configurazione dell'organizzazione. Ogni organizzazione creata sul server Mediation Controller richiede un DB distinto che contenga tutte le impostazioni e i log dell'organizzazione. Questo database è generalmente ospitato sul server Mediation Controller e nel suo database PostgreSQL locale, ma può anche essere spostato nella DMZ o nella LAN.
- Database del Vault. Ogni organizzazione creata comporta la creazione di un DB specifico per il Vault del prodotto, memorizzato per impostazione predefinita sul server Mediation Controller. Questo database può essere esternalizzato nella LAN, purché un Edge Gateway possa accedervi.
Quando si utilizzano database esterni, i tipi di database supportati sono:
- PostgreSQL versione 15
- Microsoft SQL Server e le sue versioni supportate senza estensione della manutenzione
Licenza¶
Il server Mediation Controller richiede una licenza per funzionare.
La licenza può essere ottenuta presso Systancia tramite la seguente maschera di richiesta di licenza: Richiedere una licenza
Certificati¶
CyberElements Bastion utilizza la cifratura TLS per le comunicazioni interne e HTTPS per proteggere l'accesso web, il che richiede l'uso di diversi certificati x509. Le informazioni seguenti riassumono i diversi certificati necessari, il loro scopo e le impostazioni minime.
Vincolo di sicurezza del certificato
Indipendentemente dal certificato utilizzato, verificare che sia conforme al livello di sicurezza 2 di OpenSSL, che può essere riassunto come segue:
- Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit.
- La firma del certificato non deve essere MD5 o SHA-1 (è preferibile SHA-512).
Questo server utilizza quattro certificati distinti:
- Un certificato web per abilitare HTTPS.
- Un certificato per il componente SSL Router, incaricato di stabilire i tunnel TLS e di instradare il traffico tra di essi.
- Un certificato per il componente Watchdog, incaricato di controllare il corretto funzionamento dell'SSL Router.
- Un certificato per il client CyberElements Bastion, che gli permette di connettersi all'SSL Router e di stabilire un tunnel TLSv1.3.
Certificato web
Raccomandazione
Il certificato web dovrebbe preferibilmente essere emesso da un'autorità di certificazione (CA) pubblica riconosciuta come attendibile.
In questo modo gli utenti non riceveranno alcun avviso relativo al certificato utilizzato (purché sia valido e copra il nome con cui l'utente ha avviato la connessione), senza alcuna azione aggiuntiva. L'uso di un certificato emesso da una PKI interna richiede la distribuzione del certificato della CA sulle postazioni degli utenti.
Il certificato web deve rispettare i vincoli seguenti per i suoi attributi:
- Il periodo di validità del certificato non deve superare 398 giorni (13 mesi).
- La funzione hash utilizzata per la firma deve appartenere alla famiglia SHA-2; raccomandiamo SHA-512.
- Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit. Raccomandiamo una dimensione di 4096 bit per RSA e una dimensione di curva ECDSA
secp384r1di 384 bit. - Il valore dell'attributo
Common Namedeve essere il nome DNS (o wildcard) a cui è destinato il certificato. - L'attributo
Key Usagedeve avere i valoricritical,digitalSignatureekeyEncipherment. - L'attributo
Extended Key Usagedeve avere il valoreid-kp-serverAuth(OpenSSL utilizza il valoreserverAuth). - L'attributo
Subject Alternative Namedeve contenere almeno una voce corrispondente al nome DNS primario; è possibile aggiungere altre voci per coprire altri nomi DNS o indirizzi IP.
Formato di certificato accettato: P12 o PEM (con due file, uno per il certificato e uno per la chiave privata).
Certificato dell'SSL Router
Il certificato SSL Router deve rispettare i vincoli seguenti per i suoi attributi:
- Il periodo di validità del certificato non deve superare 1095 giorni (3 anni).
- La funzione hash utilizzata per la firma deve appartenere alla famiglia SHA-2; raccomandiamo SHA-512.
- Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit. Raccomandiamo una dimensione di 4096 bit per RSA e una dimensione di curva ECDSA
secp384r1di 384 bit. - Il valore dell'attributo
Common Namedeve essere l'indirizzo IP o un nome DNS che reindirizza aIP_MED_SSL. - L'attributo
Key Usagedeve avere i valoricritical,digitalSignatureekeyEncipherment. - L'attributo
Extended Key Usagedeve avere il valoreserverAuth.
Formato di certificato accettato: P12.
Certificato del Watchdog
Il certificato Watchdog deve rispettare i vincoli seguenti per i suoi attributi:
- Il periodo di validità del certificato non deve superare 1095 giorni (3 anni).
- La funzione hash utilizzata per la firma deve appartenere alla famiglia SHA-2; raccomandiamo SHA-512.
- Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit. Raccomandiamo una dimensione di 4096 bit per RSA e una dimensione di curva ECDSA
secp384r1di 384 bit. - L'attributo
Common Namedeve avere come valore un nome di identificazione del Watchdog, per esempio «Watchdog». - L'attributo
Key Usagedeve avere i valoricriticaledigitalSignature. - L'attributo
Extended Key Usagedeve avere il valoreclientAuth.
Formato di certificato accettato: P12.
Certificato del client CyberElements Bastion
Il certificato client CyberElements Bastion deve rispettare i vincoli seguenti per i suoi attributi:
- Il periodo di validità del certificato non deve superare 1095 giorni (3 anni).
- La funzione hash utilizzata per la firma deve appartenere alla famiglia SHA-2; raccomandiamo SHA-512.
- Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit. Raccomandiamo una dimensione di 4096 bit per RSA e una dimensione di curva ECDSA
secp384r1di 384 bit. - L'attributo
Common Namedeve avere come valore un nome di identificazione del cliente, per esempio «cyberelements-cleanroom-client». - L'attributo
Key Usagedeve avere i valoricriticaledigitalSignature. - L'attributo
Extended Key Usagedeve avere il valoreclientAuth.
Formato di certificato accettato: P12 con una password di almeno 8 caratteri alfanumerici (non sono supportati caratteri speciali, lettere accentate o trattini).
Questo server utilizza due certificati distinti:
- Un certificato per autenticare il componente Edge Gateway presso l'SSL Router.
- Un certificato per il servizio di registrazione, affinché gli agenti di registrazione possano connettersi ad esso.
Informazioni
Un server Edge Gateway può ospitare più istanze di Edge Gateway, il che richiede tanti certificati quante sono le istanze di Edge Gateway (tranne nel caso specifico dell'architettura Cluster).
Un server Edge Gateway ha invece un solo servizio di registrazione, quindi sarà necessario un unico certificato per macchina.
Certificato dell'Edge Gateway
Il certificato Edge Gateway deve rispettare i vincoli seguenti per i suoi attributi:
- Il periodo di validità del certificato non deve superare 1095 giorni (3 anni).
- La funzione hash utilizzata per la firma deve appartenere alla famiglia SHA-2; raccomandiamo SHA-512.
- Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit. Raccomandiamo una dimensione di 4096 bit per RSA e una dimensione di curva ECDSA
secp384r1di 384 bit. - L'attributo
Common Namedeve avere come valore un elemento che identifichi l'Edge Gateway logico. Questo nome ha la forma seguente<GW_NAME>@<ORGANIZATION_NAME>, dove<GW_NAME>corrisponde al nome dell'Edge Gateway (così come immesso nella console di amministrazione) e<ORGANIZATION_NAME>corrisponde al nome dell'organizzazione a cui l'Edge Gateway si connetterà. - L'attributo
Key Usagedeve avere i valoricriticaledigitalSignature. - L'attributo
Extended Key Usagedeve avere il valoreclientAuth.
Formato di certificato accettato: P12.
Certificato del servizio di registrazione
Il certificato del servizio di registrazione deve rispettare i vincoli seguenti per i suoi attributi:
- Il periodo di validità del certificato non deve superare 1095 giorni (3 anni).
- La funzione hash utilizzata per la firma deve appartenere alla famiglia SHA-2; raccomandiamo SHA-512.
- Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit. Raccomandiamo una dimensione di 4096 bit per RSA e una dimensione di curva ECDSA
secp384r1di 384 bit. - Il valore dell'attributo
Common Namedeve essere il nome FQDN o almeno il nome della macchina Edge Gateway. - L'attributo
Key Usagedeve avere i valoricritical,digitalSignatureekeyEncipherment. - L'attributo
Extended Key Usagedeve avere il valoreserverAuth.
Formato di certificato accettato: P12.
Questo server utilizza un unico certificato: quello che autentica il componente HTML5 Gateway presso l'SSL Router.
Informazioni
Un server HTML5 Gateway può ospitare più istanze di HTML5 Gateway, il che richiede tanti certificati quante sono le istanze di HTML5 Gateway (tranne nel caso specifico dell'architettura Cluster).
Certificato dell'HTML5 Gateway
Il certificato HTML5 Gateway deve rispettare i vincoli seguenti per i suoi attributi:
- Il periodo di validità del certificato non deve superare 1095 giorni (3 anni).
- La funzione hash utilizzata per la firma deve appartenere alla famiglia SHA-2; raccomandiamo SHA-512.
- Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit. Raccomandiamo una dimensione di 4096 bit per RSA e una dimensione di curva ECDSA
secp384r1di 384 bit. - L'attributo
Common Namedeve avere come valore un elemento che identifichi l'Edge Gateway logico. Questo nome ha la forma seguente<HTML5_GW_NAME>@<ORGANIZATION_NAME>, dove<HTML5_GW_NAME>corrisponde al nome dell'Edge Gateway (così come immesso nella console di amministrazione) e<ORGANIZATION_NAME>corrisponde al nome dell'organizzazione a cui l'Edge Gateway si connetterà. - L'attributo
Key Usagedeve avere i valoricriticaledigitalSignature. - L'attributo
Extended Key Usagedeve avere il valoreclientAuth.
Formato di certificato accettato: P12.
Per il funzionamento in accesso diretto, l'agente di registrazione in accesso diretto utilizza un certificato per autenticarsi presso il servizio di registrazione di un Edge Gateway.
Il certificato deve rispettare i vincoli seguenti per i suoi attributi:
- Il periodo di validità del certificato non deve superare 1095 giorni (3 anni).
- La funzione hash utilizzata per la firma deve appartenere alla famiglia SHA-2; raccomandiamo SHA-512.
- Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit. Raccomandiamo una dimensione di 4096 bit per RSA e una dimensione di curva ECDSA
secp384r1di 384 bit. - L'attributo
Common Namedeve avere come valore il nome breve, l'FQDN o qualsiasi altro nome che identifichi in modo univoco la macchina. Questo nome serve a identificare e tracciare le azioni eseguite sulla macchina. - L'attributo
Key Usagedeve avere i valoricriticaledigitalSignature. - L'attributo
Extended Key Usagedeve avere il valoreclientAuth.
Formato di certificato accettato: P12.