Pré-requisitos para uma plataforma CyberElements Bastion Cluster¶
Máquina¶
Podem utilizar-se máquinas físicas e virtuais para instalar o CyberElements Bastion.
O produto não realiza qualquer virtualização, pelo que não é necessário ativar a opção de virtualização aninhada nas máquinas virtuais.
OS¶
O CyberElements Bastion é executado em máquinas Debian 12 (Bookworm) de 64 bits.
Recomenda-se utilizar máquinas sem interface gráfica e limitar os componentes instalados ao servidor SSH.
CPU¶
Uma CPU com 4 núcleos cobre a maioria dos casos de utilização do produto.
RAM¶
Atenção
Os valores de RAM indicados abaixo são meramente indicativos, pois existem muitas variáveis que podem afetar o consumo de RAM (funcionalidades do produto utilizadas ou elementos instalados em paralelo com o produto na máquina).
O consumo de RAM depende geralmente do número de utilizadores simultâneos que a plataforma pode acolher:
- Entre 1 e 5 utilizadores simultâneos: 2 GB de RAM no mínimo, 4 GB recomendados.
- Entre 5 e 20 utilizadores simultâneos: 4 GB de RAM no mínimo.
- Para 20 ou mais utilizadores simultâneos: 8 GB de RAM no mínimo.
O consumo de RAM depende do número de sessões simultâneas, bem como dos tipos de aplicações utilizadas.
Os valores típicos são os seguintes:
- Entre 1 e 5 utilizadores simultâneos: 2 GB de RAM no mínimo, 4 GB recomendados.
- Entre 5 e 20 utilizadores simultâneos: 4 GB de RAM no mínimo.
- Para 20 ou mais utilizadores simultâneos: 8 GB de RAM.
Tenha em conta que uma aplicação RDP ou VNC sem agente pode consumir até 400 MB por aplicação iniciada.
Quando estes tipos de aplicações são muito utilizados, recomenda-se monitorizar a utilização da RAM, a fim de ajustar o seu dimensionamento em consequência.
O consumo de RAM depende do número de aplicações HTML5 abertas simultaneamente.
O servidor de base deve dispor de 2 GB para o funcionamento do sistema, mais 50 MB por aplicação HTML5 concorrente.
Se a função de HTML5 Gateway for combinada com um servidor Edge Gateway, acrescente 50 MB por aplicação HTML5 concorrente à recomendação de RAM do servidor Edge Gateway.
Disco¶
Recomendamos particionar o disco com LVM, para obter maior flexibilidade caso o dimensionamento da máquina tenha de ser revisto durante a utilização.
Os diferentes tipos de servidor têm perfis de utilização do disco diferentes, com volumes que também diferem. Segue-se a informação por tipo de servidor:
Este servidor terá um volume crescente nos diretórios seguintes:
/var/log/: diretório que contém os vários logs do sistema./var/lib/postgresql/15/main/: diretório que contém os dados da base de dados local./var/ipdiva/: diretório que contém os dados específicos do produto.
O isolamento dos diferentes diretórios em partições distintas não é obrigatório, mas é recomendado. Pode seguir estas indicações:
| Ponto de montagem | Opções | Tamanho mínimo (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Sem opção | Em função da RAM (metade menos) |
/ |
Sem opção | 2 GB ou mais, em função do espaço em disco disponível |
Exemplo
Para um servidor com 4 GB de RAM (que requer 2 GB de swap), o espaço em disco necessário com o particionamento anterior é, no mínimo, de 35 GB.
Este servidor verá o seu volume aumentar nos diretórios seguintes:
/var/log/: diretório que contém os vários logs do sistema./var/lib/ipdiva/carerecord/recording/: diretório que contém as gravações em curso; trata-se, por conseguinte, de um diretório de armazenamento temporário./var/lib/ipdiva/carerecord/archives/: diretório predefinido que contém as gravações gráficas do produto./var/ipdiva/care/sshrecord/: diretório predefinido que contém as gravações não gráficas (SSH) do produto.
O isolamento dos diferentes diretórios em partições distintas não é obrigatório, mas é recomendado. Pode seguir estas indicações:
| Ponto de montagem | Opções | Tamanho mínimo (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid,nodev | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Sem opção | Em função da RAM (metade menos) |
/ |
Sem opção | 2 GB ou mais, em função do espaço em disco disponível |
Exemplo
Para um servidor com 4 GB de RAM (que requer 2 GB de swap), o espaço em disco necessário com o particionamento anterior é, no mínimo, de 35 GB.
No entanto, recomenda-se vivamente atribuir mais espaço em disco às gravações gráficas temporárias ou de longo prazo com o ponto de montagem /var, salvo se as gravações forem externalizadas.
Este servidor terá um volume crescente nos diretórios seguintes:
/var/log/: diretório que contém os vários logs do sistema./home/systanciahtml5share/: diretório de armazenamento temporário dos ficheiros trocados com as aplicações HTML5.
O isolamento dos diferentes diretórios em partições distintas não é obrigatório, mas é recomendado. Pode seguir estas indicações:
| Ponto de montagem | Opções | Tamanho mínimo (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid,nodev | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Sem opção | Em função da RAM (metade menos) |
/ |
Sem opção | 2 GB ou mais, em função do espaço em disco disponível |
Exemplo
Para um servidor com 4 GB de RAM (que requer 2 GB de swap), o espaço em disco necessário com o particionamento anterior é, no mínimo, de 35 GB.
Rede¶
Uma plataforma CyberElements Bastion Cluster necessitará de:
- 2 endereços IP reais por servidor Mediation Controller (suportados pela mesma interface de rede)
- 3 endereços IP virtuais para o funcionamento do cluster
- 1 endereço IP por máquina Edge Gateway ou HTML5 Gateway
Informação adicional
Os endereços IP reais e virtuais dos servidores Mediation Controller devem pertencer todos à mesma sub-rede.
Incompatibilidades com a utilização de IP virtuais
Os IP virtuais têm um balanceamento de carga gerido através de IPVS (IP Virtual Server).
O balanceamento de carga exige vários pré-requisitos para funcionar corretamente:
- Desativar as funcionalidades de Reverse Path Forwarding (RPF) para os Mediation Controllers e os IP suportados por estas máquinas.
- Atribuir um adaptador de rede
E1000Eem vez deVMXNET3no VMware para os servidores Mediation Controller.
Os servidores Mediation Controller são habitualmente colocados numa DMZ, mas também podem ser colocados numa DMZ privada ou alojados numa cloud pública. Isso dependerá do caso de utilização da plataforma (por exemplo: acesso remoto para prestadores de serviços ou proteção dos acessos internos a zonas protegidas).
Os servidores Edge Gateway são habitualmente colocados na LAN, em VLAN que lhes permitem comunicar com os recursos de destino.
Os servidores HTML5 Gateway podem ser colocados na LAN ou na DMZ. Esta documentação prevê a instalação do componente HTML5 Gateway nos servidores Edge Gateway, ou seja, na LAN.
Para identificar melhor os diferentes endereços das máquinas, na documentação serão designados da seguinte forma:
| Nome do endereço IP | Significado |
|---|---|
RIP_MED_WEB_MASTER |
Endereço IP principal do servidor Mediation Controller MASTER, que permite o acesso às consolas web. |
RIP_MED_WEB_SLAVE |
Endereço IP principal do servidor Mediation Controller SLAVE, que permite o acesso às consolas web. |
RIP_MED_SSL_MASTER |
Segundo endereço IP do servidor Mediation Controller MASTER, utilizado pelo componente SSL Router. |
RIP_MED_SSL_SLAVE |
Segundo endereço IP do servidor Mediation Controller SLAVE, utilizado pelo componente SSL Router. |
VIP_MED_WEB |
Endereço IP virtual do cluster Mediation Controller, que permite o acesso às consolas web. |
VIP_MED_SSL |
Endereço IP virtual do cluster Mediation Controller, que permite o acesso ao SSL Router. |
VIP_MED_ZEO |
Endereço IP virtual do cluster Mediation Controller, que permite o acesso a uma base de dados interna de configuração do produto. |
IP_GW |
Endereço IP do servidor Edge Gateway. |
IP_HTML5_GW |
Endereço IP do servidor HTML5 Gateway. |
Informação
As informações sobre os fluxos partem do princípio de que os servidores Mediation Controller se encontram na DMZ e que os servidores Edge Gateway, que assumem também o papel de HTML5 Gateway, se encontram na LAN.
Os endereços IP do Mediation Controller podem ser endereços IP públicos atribuídos diretamente ao servidor Mediation Controller, ou endereços IP públicos objeto de NAT para endereços IP privados (recomendado).
| Origem | Destino | Porta de destino | Comentários |
|---|---|---|---|
| Posto de trabalho do utilizador | VIP_MED_WEB |
TCP 443 (se for utilizada a porta standard) | Permitir o acesso às consolas web e às aplicações que são executadas diretamente no browser. |
| Posto de trabalho do utilizador | VIP_MED_SSL |
TCP 443 (se for utilizada a porta standard) | Estabelecer um túnel TLS para cifrar o fluxo que passa pelo cliente CyberElements Bastion. |
IP_GW |
VIP_MED_WEB |
TCP 443 (se for utilizada a porta standard) | Quando o Edge Gateway se encontra numa rede remota. Ligação ao sistema de pairing do Edge Gateway. |
IP_GW |
VIP_MED_SSL |
TCP 443 (se for utilizada a porta standard) | Quando o Edge Gateway se encontra numa rede remota. Ligação ao SSL Router para estabelecer um túnel TLSv1.3 e encaminhar por ele as comunicações do produto. |
| Origem | Destino | Porta de destino | Comentários |
|---|---|---|---|
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Repositórios Debian | TCP 80 | Necessário para instalar as dependências do CyberElements Bastion e para manter o sistema atualizado. A documentação e as appliances virtuais utilizam ftp.fr.debian.org e security.debian.org. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
packages.microsoft.com |
TCP 443 | Repositório da Microsoft para instalar e atualizar os controladores MS SQL. Só é necessário se for pretendido o acesso a uma base de dados MS SQL (as appliances virtuais incluem os controladores MS SQL). |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Servidor de tempo NTP | UDP 123 | Opcional se o servidor precisar de sincronizar o seu relógio com um servidor situado na DMZ. Por predefinição, são utilizados os pools do Debian: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org e 3.debian.pool.ntp.org. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Servidor SMTP | TCP 25, 465, 587 | Necessário se tiver de ser utilizado um servidor SMTP para o envio de mensagens de correio eletrónico e este se encontrar na WAN. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Servidor DNS | UDP 53 | Necessário para a resolução DNS. Pode estar situado na WAN ou na DMZ. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
api.neomia.ai |
TCP 443 | (Opcional) Ligação às API do produto de MFA por biometria comportamental Neomia Pulse. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
EU: keepersecurity.euUS: keepersecurity.comAU: keepersecurity.com.auCA: keepersecurity.caJP: keepersecurity.jp |
TCP 443 | (Opcional) Ligação ao vault Keeper EPM em função da sua localização. |
| Origem | Destino | Porta de destino | Comentários |
|---|---|---|---|
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Servidor de tempo NTP | UDP 123 | Se o servidor precisar de sincronizar o seu relógio com um servidor situado na DMZ. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Servidor SMTP | TCP 25, 465, 587 | Necessário se tiver de ser utilizado um servidor SMTP para o envio de mensagens de correio eletrónico e este se encontrar na DMZ. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Servidor de base de dados | TCP 1433, 5432 ou qualquer outra porta personalizada | Necessário se pretender utilizar uma base de dados externa situada na DMZ. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Servidor DNS | UDP 53 | Necessário para a resolução DNS. Pode estar situado na DMZ ou na WAN. |
Informação adicional
Os servidores Mediation Controller devem poder comunicar entre si a partir de e para qualquer um dos seus endereços, independentemente do protocolo.
| Origem | Destino | Porta de destino | Comentários |
|---|---|---|---|
IP_GW |
Repositórios Debian | TCP 80 | Necessário para instalar as dependências do CyberElements Bastion e para manter o sistema atualizado. A documentação e as appliances virtuais utilizam ftp.fr.debian.org e security.debian.org. |
IP_GW |
Servidor DNS | UDP 53 | Necessário para a resolução DNS. Opcional se estiver disponível um servidor DNS na LAN ou na DMZ. |
IP_GW |
Servidor de tempo NTP | UDP 123 | Opcional se o servidor precisar de sincronizar o seu relógio com um servidor situado na LAN ou na DMZ. Por predefinição, são utilizados os pools do Debian: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org e 3.debian.pool.ntp.org. |
IP_GW |
Fornecedor de SMS | TCP 443 | (Opcional) Ligação às API dos fornecedores de SMS suportados pelo CyberElements Bastion. |
| Origem(ns) | Destino | Porta de destino | Comentários |
|---|---|---|---|
IP_GWIP_HTML5_GW |
VIP_MED_WEBRIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
TCP 443 (se for utilizada a porta standard) | Ligação ao sistema de pairing do Edge Gateway. |
IP_GWIP_HTML5_GW |
VIP_MED_SSLRIP_MED_SSL_MASTERRIP_MED_SSL_SLAVE |
TCP 443 (se for utilizada a porta standard) | Ligação ao SSL Router para estabelecer um túnel TLSv1.3 e encaminhar por ele as comunicações do produto. |
| Posto de trabalho cliente | VIP_MED_WEBRIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
TCP 443 (se for utilizada a porta standard) | Ligação às diferentes consolas web do produto. |
| Posto de trabalho cliente | VIP_MED_SSLRIP_MED_SSL_MASTERRIP_MED_SSL_SLAVE |
TCP 443 (se for utilizada a porta standard) | Estabelecer um túnel TLS para cifrar o fluxo que passa pelo cliente CyberElements Bastion. |
| Posto de trabalho do administrador | RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
TCP 22 | Ligação SSH ao servidor Mediation Controller. |
| Origem | Destino | Porta de destino | Comentários |
|---|---|---|---|
IP_GW |
Servidor DNS | UDP 53 | Necessário para a resolução DNS. Opcional se for utilizado um servidor DNS na WAN ou na DMZ. |
IP_GW |
Servidores LDAP ou AD | TCP 389 ou 636 | Ligação do CyberElements Bastion a um servidor LDAP ou AD. |
IP_GW |
Servidores AD | TCP 139 e 445 | Rotação das palavras-passe das contas AD; utilizada apenas se a rotação por LDAPS não for possível. |
IP_GW |
Servidores RDP | TCP/UDP 3389 (se for utilizada a porta standard) | Ligação do CyberElements Bastion aos servidores RDP. |
IP_GW |
Servidores SSH | TCP 22 (se for utilizada a porta standard) | Ligação do CyberElements Bastion aos servidores SSH. |
IP_GW |
Servidores VNC | TCP 5900 (se for utilizada a porta standard) | Ligação do CyberElements Bastion aos servidores VNC. |
IP_GW |
Servidores web | TCP 80 ou 443 (se for utilizada a porta standard) | Ligação do CyberElements Bastion aos servidores web. |
IP_GW |
Servidores Citrix Storefront | TCP 443 (se for utilizada a porta standard) | Ligação do CyberElements Bastion aos servidores Citrix Storefront. |
IP_GW |
Servidores de aplicações Citrix | TCP 1494 | Ligação do CyberElements Bastion aos servidores de aplicações Citrix (início de uma aplicação ou de um desktop com o cliente ICA). |
IP_GW |
Servidores de ficheiros | TCP 139 e 445 | Ligação do CyberElements Bastion aos servidores de ficheiros. |
IP_GW |
Servidor de base de dados | TCP 1433, 5432 ou qualquer outra porta personalizada | Necessário se pretender utilizar uma base de dados externa situada na LAN (por exemplo, para externalizar a base de dados do Vault). |
IP_GW |
Servidores RDP | TCP 139 e 445 | Implementação do agente de gravação através da consola de administração. |
| Posto de trabalho cliente | IP_GW |
TCP [porta definida pelo administrador] | Ligação de acesso direto SSH. |
| Posto de trabalho cliente | IP_GW |
TCP 3389 | Ligação de acesso direto RDP. |
| Servidores RDP | IP_GW |
TCP 8443 | Ligação entre o agente de gravação e o Edge Gateway para carregar a gravação da sessão do utilizador. |
| Posto de trabalho do administrador | IP_GW |
TCP 22 | Ligação SSH ao servidor Edge Gateway. |
Base de dados¶
CyberElements Bastion utiliza várias bases de dados (BD) para o seu funcionamento.
-
Base de dados de configuração do sistema. Esta base de dados é utilizada para armazenar todos os parâmetros da interface de administração
/systeme deve chamar-sedefault.Atenção!
Deve criar a base de dados
defaultantes de se ligar ao CyberElements Bastion (não é criada automaticamente). -
Base de dados de configuração da organização. Cada organização criada no servidor Mediation Controller requer uma BD distinta que contenha todos os parâmetros e os logs da organização.
- Base de dados do Vault. Cada organização criada dá origem à criação de uma BD específica para o Vault do produto, que é armazenada por predefinição no servidor Mediation Controller. Esta base de dados pode ser externalizada na LAN, desde que um Edge Gateway lhe possa aceder.
Quando se utilizam bases de dados externas (caso nominal em Cluster), os tipos de base de dados suportados são:
- PostgreSQL versão 15 para as 3 bases de dados.
- Microsoft SQL Server e as suas versões suportadas sem extensão de manutenção para as bases de dados de configuração das organizações e a externalização do Vault.
Licença¶
O servidor Mediation Controller necessita de uma licença para funcionar.
A licença pode ser obtida junto da Systancia através do seguinte formulário de pedido de licença: Pedir uma licença
Certificados¶
O CyberElements Bastion utiliza a cifra TLS para as comunicações internas e HTTPS para proteger o acesso web, o que exige a utilização de vários certificados x509. As informações abaixo resumem os diferentes certificados necessários, a sua finalidade e as definições mínimas.
Restrição de segurança do certificado
Independentemente do certificado utilizado, verifique se cumpre o nível de segurança 2 do OpenSSL, que se pode resumir da seguinte forma:
- O certificado e os certificados das suas autoridades de certificação devem ter uma chave privada de, no mínimo, 2048 bits com cifragem RSA, DSA e DH; nas chaves de curva elíptica (ECC), devem ter no mínimo 224 bits.
- A assinatura do certificado não deve ser MD5 nem SHA-1 (é preferível SHA-512).
Este servidor utiliza cinco certificados distintos:
- Um certificado web para ativar o HTTPS.
- Um certificado para o componente SSL Router, responsável por estabelecer os túneis TLS e encaminhar o tráfego entre eles.
- Um certificado para o componente Watchdog, responsável por monitorizar o correto funcionamento do SSL Router.
- Um certificado para o cliente CyberElements Bastion, que lhe permite ligar-se ao SSL Router e estabelecer um túnel TLSv1.3.
- Um certificado para os intercâmbios entre servidores Mediation Controller (apenas para o servidor
SLAVE).
Certificado web
Recomendação
O certificado web deve ser emitido, de preferência, por uma autoridade de certificação (CA) pública reconhecida como de confiança.
Isso garantirá que os utilizadores não recebam qualquer alerta relativo ao certificado utilizado (desde que seja válido e cubra o nome com o qual o utilizador iniciou a ligação), sem qualquer ação adicional. A utilização de um certificado emitido por uma PKI interna exige a implementação do certificado da CA nos postos de trabalho dos utilizadores.
O certificado web deve cumprir as restrições seguintes quanto aos seus atributos:
- O período de validade do certificado não pode exceder 398 dias (13 meses).
- A função de hash utilizada para a assinatura deve pertencer à família SHA-2; recomendamos SHA-512.
- O certificado e os certificados das suas autoridades de certificação devem ter uma chave privada de, no mínimo, 2048 bits com cifragem RSA, DSA e DH; nas chaves de curva elíptica (ECC), devem ter no mínimo 224 bits. Recomendamos um tamanho de 4096 bits para RSA e uma curva ECDSA
secp384r1de 384 bits. - O valor do atributo
Common Namedeve ser o nome DNS (ou wildcard) a que o certificado se destina. - O atributo
Key Usagedeve ter os valorescritical,digitalSignatureekeyEncipherment. - O atributo
Extended Key Usagedeve ter o valorid-kp-serverAuth(o OpenSSL utiliza o valorserverAuth). - O atributo
Subject Alternative Namedeve conter, no mínimo, uma entrada correspondente ao nome DNS principal; podem ser acrescentadas outras entradas para cobrir outros nomes DNS ou endereços IP.
Formato de certificado aceite: P12 ou PEM (com dois ficheiros, um para o certificado e outro para a chave privada).
Certificado do SSL Router
O certificado SSL Router deve cumprir as restrições seguintes quanto aos seus atributos:
- O período de validade do certificado não pode exceder 1095 dias (3 anos).
- A função de hash utilizada para a assinatura deve pertencer à família SHA-2; recomendamos SHA-512.
- O certificado e os certificados das suas autoridades de certificação devem ter uma chave privada de, no mínimo, 2048 bits com cifragem RSA, DSA e DH; nas chaves de curva elíptica (ECC), devem ter no mínimo 224 bits. Recomendamos um tamanho de 4096 bits para RSA e uma curva ECDSA
secp384r1de 384 bits. - O valor do atributo
Common Namedeve ser o endereço IP ou um nome DNS que reencaminhe paraIP_MED_SSL. - O atributo
Key Usagedeve ter os valorescritical,digitalSignatureekeyEncipherment. - O atributo
Extended Key Usagedeve ter o valorserverAuth.
Formato de certificado aceite: P12.
Certificado do Watchdog
O certificado Watchdog deve cumprir as restrições seguintes quanto aos seus atributos:
- O período de validade do certificado não pode exceder 1095 dias (3 anos).
- A função de hash utilizada para a assinatura deve pertencer à família SHA-2; recomendamos SHA-512.
- O certificado e os certificados das suas autoridades de certificação devem ter uma chave privada de, no mínimo, 2048 bits com cifragem RSA, DSA e DH; nas chaves de curva elíptica (ECC), devem ter no mínimo 224 bits. Recomendamos um tamanho de 4096 bits para RSA e uma curva ECDSA
secp384r1de 384 bits. - O atributo
Common Namedeve ter como valor um nome de identificação do Watchdog, por exemplo «Watchdog». - O atributo
Key Usagedeve ter os valorescriticaledigitalSignature. - O atributo
Extended Key Usagedeve ter o valorclientAuth.
Formato de certificado aceite: P12.
Certificado do cliente CyberElements Bastion
O certificado de cliente CyberElements Bastion deve respeitar as seguintes restrições nos seus atributos:
- O período de validade do certificado não pode exceder 1095 dias (3 anos).
- A função de hash utilizada para a assinatura deve pertencer à família SHA-2; recomendamos SHA-512.
- O certificado e os certificados das suas autoridades de certificação devem ter uma chave privada de, no mínimo, 2048 bits com cifragem RSA, DSA e DH; nas chaves de curva elíptica (ECC), devem ter no mínimo 224 bits. Recomendamos um tamanho de 4096 bits para RSA e uma curva ECDSA
secp384r1de 384 bits. - O atributo
Common Namedeve ter como valor um nome de identificação do cliente, por exemplo «cyberelements-cleanroom-client». - O atributo
Key Usagedeve ter os valorescriticaledigitalSignature. - O atributo
Extended Key Usagedeve ter o valorclientAuth.
Formato de certificado aceite: P12 com uma palavra-passe de pelo menos 8 caracteres alfanuméricos (não são suportados caracteres especiais, letras acentuadas ou hífenes).
Certificado entre servidores
O certificado interservidor CyberElements Bastion deve respeitar as seguintes restrições nos seus atributos:
- O período de validade do certificado não pode exceder 1095 dias (3 anos).
- A função de hash utilizada para a assinatura deve pertencer à família SHA-2; recomendamos SHA-512.
- O certificado e os certificados das suas autoridades de certificação devem ter uma chave privada de, no mínimo, 2048 bits com cifragem RSA, DSA e DH; nas chaves de curva elíptica (ECC), devem ter no mínimo 224 bits. Recomendamos um tamanho de 4096 bits para RSA e uma curva ECDSA
secp384r1de 384 bits. - O atributo
Common Namedeve ter como valor um nome de identificação, por exemplo «interserver-cleanroom». - O atributo
Key Usagedeve ter os valorescriticaledigitalSignature. - O atributo
Extended Key Usagedeve ter o valorclientAuth.
Formato de certificado aceite: P12 com uma palavra-passe de, no mínimo, 8 caracteres sem caracteres especiais.
Este servidor utiliza dois certificados distintos:
- Um certificado para autenticar o componente Edge Gateway junto do SSL Router.
- Um certificado para o serviço de gravação, para que os agentes de gravação se possam ligar a ele.
Informação
Um servidor Edge Gateway pode ter várias instâncias de Edge Gateway, o que exige tantos certificados quantas as instâncias de Edge Gateway (exceto no caso específico da arquitetura Cluster).
No entanto, um servidor Edge Gateway tem apenas um serviço de gravação, pelo que basta um único certificado por máquina.
Certificado do Edge Gateway
O certificado Edge Gateway deve cumprir as restrições seguintes quanto aos seus atributos:
- O período de validade do certificado não pode exceder 1095 dias (3 anos).
- A função de hash utilizada para a assinatura deve pertencer à família SHA-2; recomendamos SHA-512.
- O certificado e os certificados das suas autoridades de certificação devem ter uma chave privada de, no mínimo, 2048 bits com cifragem RSA, DSA e DH; nas chaves de curva elíptica (ECC), devem ter no mínimo 224 bits. Recomendamos um tamanho de 4096 bits para RSA e uma curva ECDSA
secp384r1de 384 bits. - O atributo
Common Namedeve ter como valor um nome que identifique o Edge Gateway lógico. Esse nome tem a forma seguinte<GW_NAME>@<ORGANIZATION_NAME>, em que<GW_NAME>corresponde ao nome do Edge Gateway (tal como introduzido na consola de administração) e<ORGANIZATION_NAME>corresponde ao nome da organização à qual o Edge Gateway se irá ligar. - O atributo
Key Usagedeve ter os valorescriticaledigitalSignature. - O atributo
Extended Key Usagedeve ter o valorclientAuth.
Formato de certificado aceite: P12.
Certificado do serviço de gravação
O certificado do serviço de gravação deve cumprir as restrições seguintes quanto aos seus atributos:
- O período de validade do certificado não pode exceder 1095 dias (3 anos).
- A função de hash utilizada para a assinatura deve pertencer à família SHA-2; recomendamos SHA-512.
- O certificado e os certificados das suas autoridades de certificação devem ter uma chave privada de, no mínimo, 2048 bits com cifragem RSA, DSA e DH; nas chaves de curva elíptica (ECC), devem ter no mínimo 224 bits. Recomendamos um tamanho de 4096 bits para RSA e uma curva ECDSA
secp384r1de 384 bits. - O valor do atributo
Common Namedeve ser o nome FQDN ou, no mínimo, o nome da máquina Edge Gateway. - O atributo
Key Usagedeve ter os valorescritical,digitalSignatureekeyEncipherment. - O atributo
Extended Key Usagedeve ter o valorserverAuth.
Formato de certificado aceite: P12.
Este servidor utiliza um único certificado: o que autentica o componente HTML5 Gateway junto do SSL Router.
Informação
Um servidor HTML5 Gateway pode ter várias instâncias de HTML5 Gateway, o que exige tantos certificados quantas as instâncias de HTML5 Gateway (exceto no caso específico da arquitetura Cluster).
Certificado do HTML5 Gateway
O certificado HTML5 Gateway deve cumprir as restrições seguintes quanto aos seus atributos:
- O período de validade do certificado não pode exceder 1095 dias (3 anos).
- A função de hash utilizada para a assinatura deve pertencer à família SHA-2; recomendamos SHA-512.
- O certificado e os certificados das suas autoridades de certificação devem ter uma chave privada de, no mínimo, 2048 bits com cifragem RSA, DSA e DH; nas chaves de curva elíptica (ECC), devem ter no mínimo 224 bits. Recomendamos um tamanho de 4096 bits para RSA e uma curva ECDSA
secp384r1de 384 bits. - O atributo
Common Namedeve ter como valor um nome que identifique o Edge Gateway lógico. Esse nome tem a forma seguinte<HTML5_GW_NAME>@<ORGANIZATION_NAME>, em que<HTML5_GW_NAME>corresponde ao nome do Edge Gateway (tal como introduzido na consola de administração) e<ORGANIZATION_NAME>corresponde ao nome da organização à qual o Edge Gateway se irá ligar. - O atributo
Key Usagedeve ter os valorescriticaledigitalSignature. - O atributo
Extended Key Usagedeve ter o valorclientAuth.
Formato de certificado aceite: P12.
Para o funcionamento em acesso direto, o agente de gravação em acesso direto utiliza um certificado para se autenticar junto do serviço de gravação de um Edge Gateway.
O certificado deve cumprir as restrições seguintes quanto aos seus atributos:
- O período de validade do certificado não pode exceder 1095 dias (3 anos).
- A função de hash utilizada para a assinatura deve pertencer à família SHA-2; recomendamos SHA-512.
- O certificado e os certificados das suas autoridades de certificação devem ter uma chave privada de, no mínimo, 2048 bits com cifragem RSA, DSA e DH; nas chaves de curva elíptica (ECC), devem ter no mínimo 224 bits. Recomendamos um tamanho de 4096 bits para RSA e uma curva ECDSA
secp384r1de 384 bits. - O atributo
Common Namedeve ter como valor o nome abreviado, o FQDN ou qualquer outro nome que identifique a máquina de forma única. Este nome é utilizado para identificar e acompanhar as ações realizadas na máquina. - O atributo
Key Usagedeve ter os valorescriticaledigitalSignature. - O atributo
Extended Key Usagedeve ter o valorclientAuth.
Formato de certificado aceite: P12.