Ir para o conteúdo

Pré-requisitos de uma plataforma CyberElements Bastion Standalone

Máquina

Podem utilizar-se máquinas físicas e virtuais para instalar o CyberElements Bastion.
O produto não realiza qualquer virtualização, pelo que não é necessário ativar a opção de virtualização aninhada nas máquinas virtuais.

OS

O CyberElements Bastion é executado em máquinas Debian 12 (Bookworm) de 64 bits.
Recomenda-se utilizar máquinas sem interface gráfica e limitar os componentes instalados ao servidor SSH.

CPU

Uma CPU com 4 núcleos cobre a maioria dos casos de utilização do produto.

RAM

Atenção

Os valores de RAM indicados abaixo são meramente indicativos, pois existem muitas variáveis que podem afetar o consumo de RAM (funcionalidades do produto utilizadas ou elementos instalados em paralelo com o produto na máquina).

O consumo de RAM depende geralmente do número de utilizadores simultâneos que a plataforma pode acolher:

  • Entre 1 e 5 utilizadores simultâneos: 2 GB de RAM no mínimo, 4 GB recomendados.
  • Entre 5 e 20 utilizadores simultâneos: 4 GB de RAM no mínimo.
  • Para 20 ou mais utilizadores simultâneos: 8 GB de RAM no mínimo.

O consumo de RAM depende do número de sessões simultâneas, bem como dos tipos de aplicações utilizadas.

Os valores típicos são os seguintes:

  • Entre 1 e 5 utilizadores simultâneos: 2 GB de RAM no mínimo, 4 GB recomendados.
  • Entre 5 e 20 utilizadores simultâneos: 4 GB de RAM no mínimo.
  • Para 20 ou mais utilizadores simultâneos: 8 GB de RAM.

Tenha em conta que uma aplicação RDP ou VNC sem agente pode consumir até 400 MB por aplicação iniciada.
Quando estes tipos de aplicações são muito utilizados, recomenda-se monitorizar a utilização da RAM, a fim de ajustar o seu dimensionamento em consequência.

O consumo de RAM depende do número de aplicações HTML5 abertas simultaneamente.

O servidor de base deve dispor de 2 GB para o funcionamento do sistema, mais 50 MB por aplicação HTML5 concorrente.

Se a função de HTML5 Gateway for combinada com um servidor Edge Gateway, acrescente 50 MB por aplicação HTML5 concorrente à recomendação de RAM do servidor Edge Gateway.

Disco

Recomendamos particionar o disco com LVM, para obter maior flexibilidade caso o dimensionamento da máquina tenha de ser revisto durante a utilização.

Os diferentes tipos de servidor têm perfis de utilização do disco diferentes, com volumes que também diferem. Segue-se a informação por tipo de servidor:

Este servidor terá um volume crescente nos diretórios seguintes:

  • /var/log/: diretório que contém os vários logs do sistema.
  • /var/lib/postgresql/15/main/: diretório que contém os dados da base de dados local.
  • /var/ipdiva/: diretório que contém os dados específicos do produto.

O isolamento dos diferentes diretórios em partições distintas não é obrigatório, mas é recomendado. Pode seguir estas indicações:

Ponto de montagem Opções Tamanho mínimo (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Sem opção Em função da RAM (metade menos)
/ Sem opção 2 GB ou mais, em função do espaço em disco disponível

Exemplo

Para um servidor com 4 GB de RAM (que requer 2 GB de swap), o espaço em disco necessário com o particionamento anterior é, no mínimo, de 35 GB.

Este servidor verá o seu volume aumentar nos diretórios seguintes:

  • /var/log/: diretório que contém os vários logs do sistema.
  • /var/lib/ipdiva/carerecord/recording/: diretório que contém as gravações em curso; trata-se, por conseguinte, de um diretório de armazenamento temporário.
  • /var/lib/ipdiva/carerecord/archives/: diretório predefinido que contém as gravações gráficas do produto.
  • /var/ipdiva/care/sshrecord/: diretório predefinido que contém as gravações não gráficas (SSH) do produto.

O isolamento dos diferentes diretórios em partições distintas não é obrigatório, mas é recomendado. Pode seguir estas indicações:

Ponto de montagem Opções Tamanho mínimo (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid,nodev 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Sem opção Em função da RAM (metade menos)
/ Sem opção 2 GB ou mais, em função do espaço em disco disponível

Exemplo

Para um servidor com 4 GB de RAM (que requer 2 GB de swap), o espaço em disco necessário com o particionamento anterior é, no mínimo, de 35 GB.

No entanto, recomenda-se vivamente atribuir mais espaço em disco às gravações gráficas temporárias ou de longo prazo com o ponto de montagem /var, salvo se as gravações forem externalizadas.

Este servidor terá um volume crescente nos diretórios seguintes:

  • /var/log/: diretório que contém os vários logs do sistema.
  • /home/systanciahtml5share/: diretório de armazenamento temporário dos ficheiros trocados com as aplicações HTML5.

O isolamento dos diferentes diretórios em partições distintas não é obrigatório, mas é recomendado. Pode seguir estas indicações:

Ponto de montagem Opções Tamanho mínimo (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid,nodev 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Sem opção Em função da RAM (metade menos)
/ Sem opção 2 GB ou mais, em função do espaço em disco disponível

Exemplo

Para um servidor com 4 GB de RAM (que requer 2 GB de swap), o espaço em disco necessário com o particionamento anterior é, no mínimo, de 35 GB.

Rede

Uma plataforma CyberElements Bastion Standalone necessitará de:

  • 2 endereços IP para o servidor Mediation Controller (suportados pela mesma interface de rede)
  • 1 endereço IP por máquina Edge Gateway ou HTML5 Gateway

Os servidores Mediation Controller são normalmente colocados numa DMZ, mas podem também ser colocados numa DMZ privada ou alojados numa cloud pública. Isto dependerá do caso de utilização da plataforma (por exemplo: acesso remoto para prestadores de serviços ou proteção dos acessos internos a zonas protegidas).

Os servidores Edge Gateway são habitualmente colocados na LAN, em VLAN que lhes permitem comunicar com os recursos de destino.

Os servidores HTML5 Gateway podem ser colocados na LAN ou na DMZ. Esta documentação prevê a instalação do componente HTML5 Gateway no servidor Edge Gateway, ou seja, na LAN.

Para identificar melhor os diferentes endereços das máquinas, na documentação serão designados da seguinte forma:

Nome do endereço IP Significado
IP_MED_WEB Endereço IP principal do servidor Mediation Controller, que permite o acesso às consolas web.
IP_MED_SSL Segundo endereço IP do servidor Mediation Controller, utilizado pelo componente SSL Router.
IP_GW Endereço IP do servidor Edge Gateway.
IP_HTML5_GW Endereço IP do servidor HTML5 Gateway.

Informação

As informações sobre os fluxos apresentadas pressupõem que o servidor Mediation Controller se encontra na DMZ e que o servidor Edge Gateway, que assume também o papel de HTML5 Gateway, se encontra na LAN.

Os endereços IP do Mediation Controller podem ser endereços IP públicos atribuídos diretamente ao servidor Mediation Controller, ou endereços IP públicos objeto de NAT para endereços IP privados (recomendado).

Origem Destino Porta de destino Comentários
Posto de trabalho do utilizador IP_MED_WEB TCP 443 (se for utilizada a porta standard) Permitir o acesso às consolas web e às aplicações executadas diretamente no browser.
Posto de trabalho do utilizador IP_MED_SSL TCP 443 (se for utilizada a porta standard) Estabelecer um túnel TLS para cifrar o fluxo que passa pelo cliente CyberElements Bastion.
IP_GW IP_MED_WEB TCP 443 (se for utilizada a porta standard) Quando o Edge Gateway se encontra numa rede remota. Ligação ao sistema de pairing do Edge Gateway.
IP_GW IP_MED_SSL TCP 443 (se for utilizada a porta standard) Quando o Edge Gateway se encontra numa rede remota. Ligação ao SSL Router para estabelecer um túnel TLSv1.3 e encaminhar por ele as comunicações do produto.
Origem Destino Porta de destino Comentários
IP_MED_WEB Repositórios Debian TCP 80 Necessário para instalar as dependências do CyberElements Bastion e manter o sistema atualizado. A documentação e as appliances virtuais utilizam ftp.fr.debian.org e security.debian.org.
IP_MED_WEB packages.microsoft.com TCP 443 Repositório da Microsoft para instalar e atualizar os controladores MS SQL. Só é necessário se se pretender acesso a uma base de dados MS SQL (as appliances virtuais incluem os controladores MS SQL).
IP_MED_WEB Servidor de tempo NTP UDP 123 Opcional se o servidor precisar de sincronizar o seu relógio com um servidor situado na DMZ. Por predefinição, são utilizados os pools da Debian: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org e 3.debian.pool.ntp.org.
IP_MED_WEB Servidor SMTP TCP 25, 465, 587 Necessário se tiver de ser utilizado um servidor SMTP para o envio de mensagens de correio eletrónico e este se encontrar na WAN.
IP_MED_WEB Servidor DNS UDP 53 Necessário para a resolução DNS. Pode estar situado na WAN ou na DMZ.
IP_MED_WEB api.neomia.ai TCP 443 (Opcional) Ligação às API do produto de MFA de biometria comportamental Neomia Pulse.
IP_MED_WEB EU: keepersecurity.eu
US: keepersecurity.com
AU: keepersecurity.com.au
CA: keepersecurity.ca
JP: keepersecurity.jp
TCP 443 (Opcional) Ligação ao Vault Keeper EPM em função da sua localização.
Origem Destino Porta de destino Comentários
IP_MED_WEB Servidor de tempo NTP UDP 123 Se o servidor precisar de sincronizar o seu relógio com um servidor situado na DMZ.
IP_MED_WEB Servidor SMTP TCP 25, 465, 587 Necessário se tiver de ser utilizado um servidor SMTP para o envio de mensagens de correio eletrónico e este se encontrar na DMZ.
IP_MED_WEB Servidor de base de dados TCP 1433, 5432 ou qualquer outra porta personalizada Necessário se pretender utilizar uma base de dados externa situada na DMZ.
IP_MED_WEB Servidor DNS UDP 53 Necessário para a resolução DNS. Pode estar situado na DMZ ou na WAN.
Origem Destino Porta de destino Comentários
IP_GW Repositórios Debian TCP 80 Necessário para instalar as dependências do CyberElements Bastion e manter o sistema atualizado. A documentação e as appliances virtuais utilizam ftp.fr.debian.org e security.debian.org.
IP_GW Servidor DNS UDP 53 Necessário para a resolução DNS. Opcional se estiver disponível um servidor DNS na LAN ou na DMZ.
IP_GW Servidor de tempo NTP UDP 123 Opcional se o servidor precisar de sincronizar o seu relógio com um servidor situado na LAN ou na DMZ. Por predefinição, são utilizados os pools da Debian: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org e 3.debian.pool.ntp.org.
IP_GW Fornecedor de SMS TCP 443 (Opcional) Ligação às API dos fornecedores de SMS suportados pelo CyberElements Bastion.
Origem(ns) Destino(s) Porta de destino Comentários
IP_GW
IP_HTML5_GW
IP_MED_WEB TCP 443 (se for utilizada a porta standard) Ligação ao sistema de pairing do Edge Gateway.
IP_GW
IP_HTML5_GW
IP_MED_SSL TCP 443 (se for utilizada a porta standard) Ligação ao SSL Router para estabelecer um túnel TLSv1.3 e encaminhar por ele as comunicações do produto.
Posto de trabalho cliente IP_MED_WEB TCP 443 (se for utilizada a porta standard) Ligação às diferentes consolas web do produto.
Posto de trabalho cliente IP_MED_SSL TCP 443 (se for utilizada a porta standard) Estabelecer um túnel TLS para cifrar o fluxo que passa pelo cliente CyberElements Bastion.
Posto de trabalho do administrador IP_MED_WEB TCP 22 Ligação SSH ao servidor Mediation Controller.
Origem Destino Porta de destino Comentários
IP_GW Servidor DNS UDP 53 Necessário para a resolução DNS. Opcional se for utilizado um servidor DNS na WAN ou na DMZ.
IP_GW Servidores LDAP ou AD TCP 389 ou 636 Ligação do CyberElements Bastion a um servidor LDAP ou AD.
IP_GW Servidores AD TCP 139 e 445 Rotação das palavras-passe das contas AD; utilizada apenas se a rotação por LDAPS não for possível.
IP_GW Servidores RDP TCP/UDP 3389 (se for utilizada a porta standard) Ligação do CyberElements Bastion aos servidores RDP.
IP_GW Servidores SSH TCP 22 (se for utilizada a porta standard) Ligação do CyberElements Bastion aos servidores SSH.
IP_GW Servidores VNC TCP 5900 (se for utilizada a porta standard) Ligação do CyberElements Bastion aos servidores VNC.
IP_GW Servidores web TCP 80 ou 443 (se for utilizada a porta standard) Ligação do CyberElements Bastion aos servidores web.
IP_GW Servidores Citrix Storefront TCP 443 (se for utilizada a porta standard) Ligação do CyberElements Bastion aos servidores Citrix Storefront.
IP_GW Servidores de aplicações Citrix TCP 1494 Ligação do CyberElements Bastion aos servidores de aplicações Citrix (início de uma aplicação ou de um desktop com o cliente ICA).
IP_GW Servidores de ficheiros TCP 139 e 445 Ligação do CyberElements Bastion aos servidores de ficheiros.
IP_GW Servidor de base de dados TCP 1433, 5432 ou qualquer outra porta personalizada Necessário se pretender utilizar uma base de dados externa situada na LAN (por exemplo, para externalizar a base de dados do Vault).
IP_GW Servidores RDP TCP 139 e 445 Implementação do agente de gravação através da consola de administração.
Posto de trabalho cliente IP_GW TCP [porta definida pelo administrador] Ligação de acesso direto SSH.
Posto de trabalho cliente IP_GW TCP 3389 Ligação de acesso direto RDP.
Servidores RDP IP_GW TCP 8443 Ligação entre o agente de gravação e o Edge Gateway para carregar a gravação da sessão do utilizador.
Posto de trabalho do administrador IP_GW TCP 22 Ligação SSH ao servidor Edge Gateway.

Base de dados

CyberElements Bastion utiliza várias bases de dados (BD) para o seu funcionamento.

  1. Base de dados de configuração do sistema. Esta base de dados é utilizada para armazenar todas as definições da interface de administração /system. Numa instalação Standalone, esta base de dados é criada e gerida diretamente pelo produto através de um servidor PostgreSQL instalado no servidor Mediation Controller.
  2. Base de dados de configuração da organização. Cada organização criada no servidor Mediation Controller exigirá uma BD diferente que contenha todas as definições e os logs da organização. Esta base de dados é normalmente alojada no servidor Mediation Controller e na sua base de dados PostgreSQL local, mas pode também ser deslocada para a DMZ ou para a LAN.
  3. Base de dados do Vault. Cada organização criada dá origem à criação de uma BD específica para o Vault do produto, armazenada por predefinição no servidor Mediation Controller. Esta base de dados pode ser externalizada na LAN, desde que um Edge Gateway lhe possa aceder.

Quando são utilizadas bases de dados externas, os tipos de base de dados suportados são:

Licença

O servidor Mediation Controller necessita de uma licença para funcionar.
A licença pode ser obtida junto da Systancia através do seguinte formulário de pedido de licença: Pedir uma licença

Certificados

O CyberElements Bastion utiliza a cifra TLS para as comunicações internas e HTTPS para proteger o acesso web, o que exige a utilização de vários certificados x509. As informações abaixo resumem os diferentes certificados necessários, a sua finalidade e as definições mínimas.

Restrição de segurança do certificado

Independentemente do certificado utilizado, verifique se cumpre o nível de segurança 2 do OpenSSL, que se pode resumir da seguinte forma:

  • O certificado e os certificados das suas autoridades de certificação devem ter uma chave privada de, no mínimo, 2048 bits com cifragem RSA, DSA e DH; nas chaves de curva elíptica (ECC), devem ter no mínimo 224 bits.
  • A assinatura do certificado não deve ser MD5 nem SHA-1 (é preferível SHA-512).

Este servidor utiliza quatro certificados diferentes:

  • Um certificado web para ativar o HTTPS.
  • Um certificado para o componente SSL Router, responsável por estabelecer os túneis TLS e encaminhar o tráfego entre eles.
  • Um certificado para o componente Watchdog, responsável por monitorizar o correto funcionamento do SSL Router.
  • Um certificado para o cliente CyberElements Bastion, que lhe permite ligar-se ao SSL Router e estabelecer um túnel TLSv1.3.

Certificado web

Recomendação

O certificado web deve ser emitido, de preferência, por uma autoridade de certificação (CA) pública reconhecida como de confiança.
Isso garantirá que os utilizadores não recebam qualquer alerta relativo ao certificado utilizado (desde que seja válido e cubra o nome com o qual o utilizador iniciou a ligação), sem qualquer ação adicional. A utilização de um certificado emitido por uma PKI interna exige a implementação do certificado da CA nos postos de trabalho dos utilizadores.

O certificado web deve cumprir as restrições seguintes quanto aos seus atributos:

  • O período de validade do certificado não pode exceder 398 dias (13 meses).
  • A função de hash utilizada para a assinatura deve pertencer à família SHA-2; recomendamos SHA-512.
  • O certificado e os certificados das suas autoridades de certificação devem ter uma chave privada de, no mínimo, 2048 bits com cifragem RSA, DSA e DH; nas chaves de curva elíptica (ECC), devem ter no mínimo 224 bits. Recomendamos um tamanho de 4096 bits para RSA e uma curva ECDSA secp384r1 de 384 bits.
  • O valor do atributo Common Name deve ser o nome DNS (ou wildcard) a que o certificado se destina.
  • O atributo Key Usage deve ter os valores critical, digitalSignature e keyEncipherment.
  • O atributo Extended Key Usage deve ter o valor id-kp-serverAuth (o OpenSSL utiliza o valor serverAuth).
  • O atributo Subject Alternative Name deve conter, no mínimo, uma entrada correspondente ao nome DNS principal; podem ser acrescentadas outras entradas para cobrir outros nomes DNS ou endereços IP.

Formato de certificado aceite: P12 ou PEM (com dois ficheiros, um para o certificado e outro para a chave privada).

Certificado do SSL Router

O certificado SSL Router deve cumprir as restrições seguintes quanto aos seus atributos:

  • O período de validade do certificado não pode exceder 1095 dias (3 anos).
  • A função de hash utilizada para a assinatura deve pertencer à família SHA-2; recomendamos SHA-512.
  • O certificado e os certificados das suas autoridades de certificação devem ter uma chave privada de, no mínimo, 2048 bits com cifragem RSA, DSA e DH; nas chaves de curva elíptica (ECC), devem ter no mínimo 224 bits. Recomendamos um tamanho de 4096 bits para RSA e uma curva ECDSA secp384r1 de 384 bits.
  • O valor do atributo Common Name deve ser o endereço IP ou um nome DNS que reencaminhe para IP_MED_SSL.
  • O atributo Key Usage deve ter os valores critical, digitalSignature e keyEncipherment.
  • O atributo Extended Key Usage deve ter o valor serverAuth.

Formato de certificado aceite: P12.

Certificado do Watchdog

O certificado Watchdog deve cumprir as restrições seguintes quanto aos seus atributos:

  • O período de validade do certificado não pode exceder 1095 dias (3 anos).
  • A função de hash utilizada para a assinatura deve pertencer à família SHA-2; recomendamos SHA-512.
  • O certificado e os certificados das suas autoridades de certificação devem ter uma chave privada de, no mínimo, 2048 bits com cifragem RSA, DSA e DH; nas chaves de curva elíptica (ECC), devem ter no mínimo 224 bits. Recomendamos um tamanho de 4096 bits para RSA e uma curva ECDSA secp384r1 de 384 bits.
  • O atributo Common Name deve ter como valor um nome de identificação do Watchdog, por exemplo «Watchdog».
  • O atributo Key Usage deve ter os valores critical e digitalSignature.
  • O atributo Extended Key Usage deve ter o valor clientAuth.

Formato de certificado aceite: P12.

Certificado do cliente CyberElements Bastion

O certificado de cliente CyberElements Bastion deve respeitar as seguintes restrições nos seus atributos:

  • O período de validade do certificado não pode exceder 1095 dias (3 anos).
  • A função de hash utilizada para a assinatura deve pertencer à família SHA-2; recomendamos SHA-512.
  • O certificado e os certificados das suas autoridades de certificação devem ter uma chave privada de, no mínimo, 2048 bits com cifragem RSA, DSA e DH; nas chaves de curva elíptica (ECC), devem ter no mínimo 224 bits. Recomendamos um tamanho de 4096 bits para RSA e uma curva ECDSA secp384r1 de 384 bits.
  • O atributo Common Name deve ter como valor um nome de identificação do cliente, por exemplo «cyberelements-cleanroom-client».
  • O atributo Key Usage deve ter os valores critical e digitalSignature.
  • O atributo Extended Key Usage deve ter o valor clientAuth.

Formato de certificado aceite: P12 com uma palavra-passe de pelo menos 8 caracteres alfanuméricos (não são suportados caracteres especiais, letras acentuadas ou hífenes).

Este servidor utiliza dois certificados distintos:

  • Um certificado para autenticar o componente Edge Gateway junto do SSL Router.
  • Um certificado para o serviço de gravação, para que os agentes de gravação se possam ligar a ele.

Informação

Um servidor Edge Gateway pode ter várias instâncias de Edge Gateway, o que exige tantos certificados quantas as instâncias de Edge Gateway (exceto no caso específico da arquitetura Cluster).

No entanto, um servidor Edge Gateway tem apenas um serviço de gravação, pelo que basta um único certificado por máquina.

Certificado do Edge Gateway

O certificado Edge Gateway deve cumprir as restrições seguintes quanto aos seus atributos:

  • O período de validade do certificado não pode exceder 1095 dias (3 anos).
  • A função de hash utilizada para a assinatura deve pertencer à família SHA-2; recomendamos SHA-512.
  • O certificado e os certificados das suas autoridades de certificação devem ter uma chave privada de, no mínimo, 2048 bits com cifragem RSA, DSA e DH; nas chaves de curva elíptica (ECC), devem ter no mínimo 224 bits. Recomendamos um tamanho de 4096 bits para RSA e uma curva ECDSA secp384r1 de 384 bits.
  • O atributo Common Name deve ter como valor um nome que identifique o Edge Gateway lógico. Esse nome tem a forma seguinte <GW_NAME>@<ORGANIZATION_NAME>, em que <GW_NAME> corresponde ao nome do Edge Gateway (tal como introduzido na consola de administração) e <ORGANIZATION_NAME> corresponde ao nome da organização à qual o Edge Gateway se irá ligar.
  • O atributo Key Usage deve ter os valores critical e digitalSignature.
  • O atributo Extended Key Usage deve ter o valor clientAuth.

Formato de certificado aceite: P12.

Certificado do serviço de gravação

O certificado do serviço de gravação deve cumprir as restrições seguintes quanto aos seus atributos:

  • O período de validade do certificado não pode exceder 1095 dias (3 anos).
  • A função de hash utilizada para a assinatura deve pertencer à família SHA-2; recomendamos SHA-512.
  • O certificado e os certificados das suas autoridades de certificação devem ter uma chave privada de, no mínimo, 2048 bits com cifragem RSA, DSA e DH; nas chaves de curva elíptica (ECC), devem ter no mínimo 224 bits. Recomendamos um tamanho de 4096 bits para RSA e uma curva ECDSA secp384r1 de 384 bits.
  • O valor do atributo Common Name deve ser o nome FQDN ou, no mínimo, o nome da máquina Edge Gateway.
  • O atributo Key Usage deve ter os valores critical, digitalSignature e keyEncipherment.
  • O atributo Extended Key Usage deve ter o valor serverAuth.

Formato de certificado aceite: P12.

Este servidor utiliza um único certificado: o que autentica o componente HTML5 Gateway junto do SSL Router.

Informação

Um servidor HTML5 Gateway pode albergar várias instâncias de HTML5 Gateway, o que exige tantos certificados quantas as instâncias de HTML5 Gateway existentes (exceto no caso específico da arquitetura Cluster).

Certificado do HTML5 Gateway

O certificado HTML5 Gateway deve cumprir as restrições seguintes quanto aos seus atributos:

  • O período de validade do certificado não pode exceder 1095 dias (3 anos).
  • A função de hash utilizada para a assinatura deve pertencer à família SHA-2; recomendamos SHA-512.
  • O certificado e os certificados das suas autoridades de certificação devem ter uma chave privada de, no mínimo, 2048 bits com cifragem RSA, DSA e DH; nas chaves de curva elíptica (ECC), devem ter no mínimo 224 bits. Recomendamos um tamanho de 4096 bits para RSA e uma curva ECDSA secp384r1 de 384 bits.
  • O atributo Common Name deve ter como valor um nome que identifique o Edge Gateway lógico. Esse nome tem a forma seguinte <HTML5_GW_NAME>@<ORGANIZATION_NAME>, em que <HTML5_GW_NAME> corresponde ao nome do Edge Gateway (tal como introduzido na consola de administração) e <ORGANIZATION_NAME> corresponde ao nome da organização à qual o Edge Gateway se irá ligar.
  • O atributo Key Usage deve ter os valores critical e digitalSignature.
  • O atributo Extended Key Usage deve ter o valor clientAuth.

Formato de certificado aceite: P12.

Para o funcionamento em acesso direto, o agente de gravação em acesso direto utiliza um certificado para se autenticar junto do serviço de gravação de um Edge Gateway.

O certificado deve cumprir as restrições seguintes quanto aos seus atributos:

  • O período de validade do certificado não pode exceder 1095 dias (3 anos).
  • A função de hash utilizada para a assinatura deve pertencer à família SHA-2; recomendamos SHA-512.
  • O certificado e os certificados das suas autoridades de certificação devem ter uma chave privada de, no mínimo, 2048 bits com cifragem RSA, DSA e DH; nas chaves de curva elíptica (ECC), devem ter no mínimo 224 bits. Recomendamos um tamanho de 4096 bits para RSA e uma curva ECDSA secp384r1 de 384 bits.
  • O atributo Common Name deve ter como valor o nome abreviado, o FQDN ou qualquer outro nome que identifique a máquina de forma única. Este nome é utilizado para identificar e acompanhar as ações realizadas na máquina.
  • O atributo Key Usage deve ter os valores critical e digitalSignature.
  • O atributo Extended Key Usage deve ter o valor clientAuth.

Formato de certificado aceite: P12.