Pré-requisitos de uma plataforma CyberElements Bastion Standalone¶
Máquina¶
Podem utilizar-se máquinas físicas e virtuais para instalar o CyberElements Bastion.
O produto não realiza qualquer virtualização, pelo que não é necessário ativar a opção de virtualização aninhada nas máquinas virtuais.
OS¶
O CyberElements Bastion é executado em máquinas Debian 12 (Bookworm) de 64 bits.
Recomenda-se utilizar máquinas sem interface gráfica e limitar os componentes instalados ao servidor SSH.
CPU¶
Uma CPU com 4 núcleos cobre a maioria dos casos de utilização do produto.
RAM¶
Atenção
Os valores de RAM indicados abaixo são meramente indicativos, pois existem muitas variáveis que podem afetar o consumo de RAM (funcionalidades do produto utilizadas ou elementos instalados em paralelo com o produto na máquina).
O consumo de RAM depende geralmente do número de utilizadores simultâneos que a plataforma pode acolher:
- Entre 1 e 5 utilizadores simultâneos: 2 GB de RAM no mínimo, 4 GB recomendados.
- Entre 5 e 20 utilizadores simultâneos: 4 GB de RAM no mínimo.
- Para 20 ou mais utilizadores simultâneos: 8 GB de RAM no mínimo.
O consumo de RAM depende do número de sessões simultâneas, bem como dos tipos de aplicações utilizadas.
Os valores típicos são os seguintes:
- Entre 1 e 5 utilizadores simultâneos: 2 GB de RAM no mínimo, 4 GB recomendados.
- Entre 5 e 20 utilizadores simultâneos: 4 GB de RAM no mínimo.
- Para 20 ou mais utilizadores simultâneos: 8 GB de RAM.
Tenha em conta que uma aplicação RDP ou VNC sem agente pode consumir até 400 MB por aplicação iniciada.
Quando estes tipos de aplicações são muito utilizados, recomenda-se monitorizar a utilização da RAM, a fim de ajustar o seu dimensionamento em consequência.
O consumo de RAM depende do número de aplicações HTML5 abertas simultaneamente.
O servidor de base deve dispor de 2 GB para o funcionamento do sistema, mais 50 MB por aplicação HTML5 concorrente.
Se a função de HTML5 Gateway for combinada com um servidor Edge Gateway, acrescente 50 MB por aplicação HTML5 concorrente à recomendação de RAM do servidor Edge Gateway.
Disco¶
Recomendamos particionar o disco com LVM, para obter maior flexibilidade caso o dimensionamento da máquina tenha de ser revisto durante a utilização.
Os diferentes tipos de servidor têm perfis de utilização do disco diferentes, com volumes que também diferem. Segue-se a informação por tipo de servidor:
Este servidor terá um volume crescente nos diretórios seguintes:
/var/log/: diretório que contém os vários logs do sistema./var/lib/postgresql/15/main/: diretório que contém os dados da base de dados local./var/ipdiva/: diretório que contém os dados específicos do produto.
O isolamento dos diferentes diretórios em partições distintas não é obrigatório, mas é recomendado. Pode seguir estas indicações:
| Ponto de montagem | Opções | Tamanho mínimo (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Sem opção | Em função da RAM (metade menos) |
/ |
Sem opção | 2 GB ou mais, em função do espaço em disco disponível |
Exemplo
Para um servidor com 4 GB de RAM (que requer 2 GB de swap), o espaço em disco necessário com o particionamento anterior é, no mínimo, de 35 GB.
Este servidor verá o seu volume aumentar nos diretórios seguintes:
/var/log/: diretório que contém os vários logs do sistema./var/lib/ipdiva/carerecord/recording/: diretório que contém as gravações em curso; trata-se, por conseguinte, de um diretório de armazenamento temporário./var/lib/ipdiva/carerecord/archives/: diretório predefinido que contém as gravações gráficas do produto./var/ipdiva/care/sshrecord/: diretório predefinido que contém as gravações não gráficas (SSH) do produto.
O isolamento dos diferentes diretórios em partições distintas não é obrigatório, mas é recomendado. Pode seguir estas indicações:
| Ponto de montagem | Opções | Tamanho mínimo (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid,nodev | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Sem opção | Em função da RAM (metade menos) |
/ |
Sem opção | 2 GB ou mais, em função do espaço em disco disponível |
Exemplo
Para um servidor com 4 GB de RAM (que requer 2 GB de swap), o espaço em disco necessário com o particionamento anterior é, no mínimo, de 35 GB.
No entanto, recomenda-se vivamente atribuir mais espaço em disco às gravações gráficas temporárias ou de longo prazo com o ponto de montagem /var, salvo se as gravações forem externalizadas.
Este servidor terá um volume crescente nos diretórios seguintes:
/var/log/: diretório que contém os vários logs do sistema./home/systanciahtml5share/: diretório de armazenamento temporário dos ficheiros trocados com as aplicações HTML5.
O isolamento dos diferentes diretórios em partições distintas não é obrigatório, mas é recomendado. Pode seguir estas indicações:
| Ponto de montagem | Opções | Tamanho mínimo (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid,nodev | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Sem opção | Em função da RAM (metade menos) |
/ |
Sem opção | 2 GB ou mais, em função do espaço em disco disponível |
Exemplo
Para um servidor com 4 GB de RAM (que requer 2 GB de swap), o espaço em disco necessário com o particionamento anterior é, no mínimo, de 35 GB.
Rede¶
Uma plataforma CyberElements Bastion Standalone necessitará de:
- 2 endereços IP para o servidor Mediation Controller (suportados pela mesma interface de rede)
- 1 endereço IP por máquina Edge Gateway ou HTML5 Gateway
Os servidores Mediation Controller são normalmente colocados numa DMZ, mas podem também ser colocados numa DMZ privada ou alojados numa cloud pública. Isto dependerá do caso de utilização da plataforma (por exemplo: acesso remoto para prestadores de serviços ou proteção dos acessos internos a zonas protegidas).
Os servidores Edge Gateway são habitualmente colocados na LAN, em VLAN que lhes permitem comunicar com os recursos de destino.
Os servidores HTML5 Gateway podem ser colocados na LAN ou na DMZ. Esta documentação prevê a instalação do componente HTML5 Gateway no servidor Edge Gateway, ou seja, na LAN.
Para identificar melhor os diferentes endereços das máquinas, na documentação serão designados da seguinte forma:
| Nome do endereço IP | Significado |
|---|---|
IP_MED_WEB |
Endereço IP principal do servidor Mediation Controller, que permite o acesso às consolas web. |
IP_MED_SSL |
Segundo endereço IP do servidor Mediation Controller, utilizado pelo componente SSL Router. |
IP_GW |
Endereço IP do servidor Edge Gateway. |
IP_HTML5_GW |
Endereço IP do servidor HTML5 Gateway. |
Informação
As informações sobre os fluxos apresentadas pressupõem que o servidor Mediation Controller se encontra na DMZ e que o servidor Edge Gateway, que assume também o papel de HTML5 Gateway, se encontra na LAN.
Os endereços IP do Mediation Controller podem ser endereços IP públicos atribuídos diretamente ao servidor Mediation Controller, ou endereços IP públicos objeto de NAT para endereços IP privados (recomendado).
| Origem | Destino | Porta de destino | Comentários |
|---|---|---|---|
| Posto de trabalho do utilizador | IP_MED_WEB |
TCP 443 (se for utilizada a porta standard) | Permitir o acesso às consolas web e às aplicações executadas diretamente no browser. |
| Posto de trabalho do utilizador | IP_MED_SSL |
TCP 443 (se for utilizada a porta standard) | Estabelecer um túnel TLS para cifrar o fluxo que passa pelo cliente CyberElements Bastion. |
IP_GW |
IP_MED_WEB |
TCP 443 (se for utilizada a porta standard) | Quando o Edge Gateway se encontra numa rede remota. Ligação ao sistema de pairing do Edge Gateway. |
IP_GW |
IP_MED_SSL |
TCP 443 (se for utilizada a porta standard) | Quando o Edge Gateway se encontra numa rede remota. Ligação ao SSL Router para estabelecer um túnel TLSv1.3 e encaminhar por ele as comunicações do produto. |
| Origem | Destino | Porta de destino | Comentários |
|---|---|---|---|
IP_MED_WEB |
Repositórios Debian | TCP 80 | Necessário para instalar as dependências do CyberElements Bastion e manter o sistema atualizado. A documentação e as appliances virtuais utilizam ftp.fr.debian.org e security.debian.org. |
IP_MED_WEB |
packages.microsoft.com |
TCP 443 | Repositório da Microsoft para instalar e atualizar os controladores MS SQL. Só é necessário se se pretender acesso a uma base de dados MS SQL (as appliances virtuais incluem os controladores MS SQL). |
IP_MED_WEB |
Servidor de tempo NTP | UDP 123 | Opcional se o servidor precisar de sincronizar o seu relógio com um servidor situado na DMZ. Por predefinição, são utilizados os pools da Debian: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org e 3.debian.pool.ntp.org. |
IP_MED_WEB |
Servidor SMTP | TCP 25, 465, 587 | Necessário se tiver de ser utilizado um servidor SMTP para o envio de mensagens de correio eletrónico e este se encontrar na WAN. |
IP_MED_WEB |
Servidor DNS | UDP 53 | Necessário para a resolução DNS. Pode estar situado na WAN ou na DMZ. |
IP_MED_WEB |
api.neomia.ai |
TCP 443 | (Opcional) Ligação às API do produto de MFA de biometria comportamental Neomia Pulse. |
IP_MED_WEB |
EU: keepersecurity.euUS: keepersecurity.comAU: keepersecurity.com.auCA: keepersecurity.caJP: keepersecurity.jp |
TCP 443 | (Opcional) Ligação ao Vault Keeper EPM em função da sua localização. |
| Origem | Destino | Porta de destino | Comentários |
|---|---|---|---|
IP_MED_WEB |
Servidor de tempo NTP | UDP 123 | Se o servidor precisar de sincronizar o seu relógio com um servidor situado na DMZ. |
IP_MED_WEB |
Servidor SMTP | TCP 25, 465, 587 | Necessário se tiver de ser utilizado um servidor SMTP para o envio de mensagens de correio eletrónico e este se encontrar na DMZ. |
IP_MED_WEB |
Servidor de base de dados | TCP 1433, 5432 ou qualquer outra porta personalizada | Necessário se pretender utilizar uma base de dados externa situada na DMZ. |
IP_MED_WEB |
Servidor DNS | UDP 53 | Necessário para a resolução DNS. Pode estar situado na DMZ ou na WAN. |
| Origem | Destino | Porta de destino | Comentários |
|---|---|---|---|
IP_GW |
Repositórios Debian | TCP 80 | Necessário para instalar as dependências do CyberElements Bastion e manter o sistema atualizado. A documentação e as appliances virtuais utilizam ftp.fr.debian.org e security.debian.org. |
IP_GW |
Servidor DNS | UDP 53 | Necessário para a resolução DNS. Opcional se estiver disponível um servidor DNS na LAN ou na DMZ. |
IP_GW |
Servidor de tempo NTP | UDP 123 | Opcional se o servidor precisar de sincronizar o seu relógio com um servidor situado na LAN ou na DMZ. Por predefinição, são utilizados os pools da Debian: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org e 3.debian.pool.ntp.org. |
IP_GW |
Fornecedor de SMS | TCP 443 | (Opcional) Ligação às API dos fornecedores de SMS suportados pelo CyberElements Bastion. |
| Origem(ns) | Destino(s) | Porta de destino | Comentários |
|---|---|---|---|
IP_GWIP_HTML5_GW |
IP_MED_WEB |
TCP 443 (se for utilizada a porta standard) | Ligação ao sistema de pairing do Edge Gateway. |
IP_GWIP_HTML5_GW |
IP_MED_SSL |
TCP 443 (se for utilizada a porta standard) | Ligação ao SSL Router para estabelecer um túnel TLSv1.3 e encaminhar por ele as comunicações do produto. |
| Posto de trabalho cliente | IP_MED_WEB |
TCP 443 (se for utilizada a porta standard) | Ligação às diferentes consolas web do produto. |
| Posto de trabalho cliente | IP_MED_SSL |
TCP 443 (se for utilizada a porta standard) | Estabelecer um túnel TLS para cifrar o fluxo que passa pelo cliente CyberElements Bastion. |
| Posto de trabalho do administrador | IP_MED_WEB |
TCP 22 | Ligação SSH ao servidor Mediation Controller. |
| Origem | Destino | Porta de destino | Comentários |
|---|---|---|---|
IP_GW |
Servidor DNS | UDP 53 | Necessário para a resolução DNS. Opcional se for utilizado um servidor DNS na WAN ou na DMZ. |
IP_GW |
Servidores LDAP ou AD | TCP 389 ou 636 | Ligação do CyberElements Bastion a um servidor LDAP ou AD. |
IP_GW |
Servidores AD | TCP 139 e 445 | Rotação das palavras-passe das contas AD; utilizada apenas se a rotação por LDAPS não for possível. |
IP_GW |
Servidores RDP | TCP/UDP 3389 (se for utilizada a porta standard) | Ligação do CyberElements Bastion aos servidores RDP. |
IP_GW |
Servidores SSH | TCP 22 (se for utilizada a porta standard) | Ligação do CyberElements Bastion aos servidores SSH. |
IP_GW |
Servidores VNC | TCP 5900 (se for utilizada a porta standard) | Ligação do CyberElements Bastion aos servidores VNC. |
IP_GW |
Servidores web | TCP 80 ou 443 (se for utilizada a porta standard) | Ligação do CyberElements Bastion aos servidores web. |
IP_GW |
Servidores Citrix Storefront | TCP 443 (se for utilizada a porta standard) | Ligação do CyberElements Bastion aos servidores Citrix Storefront. |
IP_GW |
Servidores de aplicações Citrix | TCP 1494 | Ligação do CyberElements Bastion aos servidores de aplicações Citrix (início de uma aplicação ou de um desktop com o cliente ICA). |
IP_GW |
Servidores de ficheiros | TCP 139 e 445 | Ligação do CyberElements Bastion aos servidores de ficheiros. |
IP_GW |
Servidor de base de dados | TCP 1433, 5432 ou qualquer outra porta personalizada | Necessário se pretender utilizar uma base de dados externa situada na LAN (por exemplo, para externalizar a base de dados do Vault). |
IP_GW |
Servidores RDP | TCP 139 e 445 | Implementação do agente de gravação através da consola de administração. |
| Posto de trabalho cliente | IP_GW |
TCP [porta definida pelo administrador] | Ligação de acesso direto SSH. |
| Posto de trabalho cliente | IP_GW |
TCP 3389 | Ligação de acesso direto RDP. |
| Servidores RDP | IP_GW |
TCP 8443 | Ligação entre o agente de gravação e o Edge Gateway para carregar a gravação da sessão do utilizador. |
| Posto de trabalho do administrador | IP_GW |
TCP 22 | Ligação SSH ao servidor Edge Gateway. |
Base de dados¶
CyberElements Bastion utiliza várias bases de dados (BD) para o seu funcionamento.
- Base de dados de configuração do sistema. Esta base de dados é utilizada para armazenar todas as definições da interface de administração
/system. Numa instalação Standalone, esta base de dados é criada e gerida diretamente pelo produto através de um servidor PostgreSQL instalado no servidor Mediation Controller. - Base de dados de configuração da organização. Cada organização criada no servidor Mediation Controller exigirá uma BD diferente que contenha todas as definições e os logs da organização. Esta base de dados é normalmente alojada no servidor Mediation Controller e na sua base de dados PostgreSQL local, mas pode também ser deslocada para a DMZ ou para a LAN.
- Base de dados do Vault. Cada organização criada dá origem à criação de uma BD específica para o Vault do produto, armazenada por predefinição no servidor Mediation Controller. Esta base de dados pode ser externalizada na LAN, desde que um Edge Gateway lhe possa aceder.
Quando são utilizadas bases de dados externas, os tipos de base de dados suportados são:
- PostgreSQL versão 15
- Microsoft SQL Server e as suas versões suportadas sem extensão de manutenção
Licença¶
O servidor Mediation Controller necessita de uma licença para funcionar.
A licença pode ser obtida junto da Systancia através do seguinte formulário de pedido de licença: Pedir uma licença
Certificados¶
O CyberElements Bastion utiliza a cifra TLS para as comunicações internas e HTTPS para proteger o acesso web, o que exige a utilização de vários certificados x509. As informações abaixo resumem os diferentes certificados necessários, a sua finalidade e as definições mínimas.
Restrição de segurança do certificado
Independentemente do certificado utilizado, verifique se cumpre o nível de segurança 2 do OpenSSL, que se pode resumir da seguinte forma:
- O certificado e os certificados das suas autoridades de certificação devem ter uma chave privada de, no mínimo, 2048 bits com cifragem RSA, DSA e DH; nas chaves de curva elíptica (ECC), devem ter no mínimo 224 bits.
- A assinatura do certificado não deve ser MD5 nem SHA-1 (é preferível SHA-512).
Este servidor utiliza quatro certificados diferentes:
- Um certificado web para ativar o HTTPS.
- Um certificado para o componente SSL Router, responsável por estabelecer os túneis TLS e encaminhar o tráfego entre eles.
- Um certificado para o componente Watchdog, responsável por monitorizar o correto funcionamento do SSL Router.
- Um certificado para o cliente CyberElements Bastion, que lhe permite ligar-se ao SSL Router e estabelecer um túnel TLSv1.3.
Certificado web
Recomendação
O certificado web deve ser emitido, de preferência, por uma autoridade de certificação (CA) pública reconhecida como de confiança.
Isso garantirá que os utilizadores não recebam qualquer alerta relativo ao certificado utilizado (desde que seja válido e cubra o nome com o qual o utilizador iniciou a ligação), sem qualquer ação adicional. A utilização de um certificado emitido por uma PKI interna exige a implementação do certificado da CA nos postos de trabalho dos utilizadores.
O certificado web deve cumprir as restrições seguintes quanto aos seus atributos:
- O período de validade do certificado não pode exceder 398 dias (13 meses).
- A função de hash utilizada para a assinatura deve pertencer à família SHA-2; recomendamos SHA-512.
- O certificado e os certificados das suas autoridades de certificação devem ter uma chave privada de, no mínimo, 2048 bits com cifragem RSA, DSA e DH; nas chaves de curva elíptica (ECC), devem ter no mínimo 224 bits. Recomendamos um tamanho de 4096 bits para RSA e uma curva ECDSA
secp384r1de 384 bits. - O valor do atributo
Common Namedeve ser o nome DNS (ou wildcard) a que o certificado se destina. - O atributo
Key Usagedeve ter os valorescritical,digitalSignatureekeyEncipherment. - O atributo
Extended Key Usagedeve ter o valorid-kp-serverAuth(o OpenSSL utiliza o valorserverAuth). - O atributo
Subject Alternative Namedeve conter, no mínimo, uma entrada correspondente ao nome DNS principal; podem ser acrescentadas outras entradas para cobrir outros nomes DNS ou endereços IP.
Formato de certificado aceite: P12 ou PEM (com dois ficheiros, um para o certificado e outro para a chave privada).
Certificado do SSL Router
O certificado SSL Router deve cumprir as restrições seguintes quanto aos seus atributos:
- O período de validade do certificado não pode exceder 1095 dias (3 anos).
- A função de hash utilizada para a assinatura deve pertencer à família SHA-2; recomendamos SHA-512.
- O certificado e os certificados das suas autoridades de certificação devem ter uma chave privada de, no mínimo, 2048 bits com cifragem RSA, DSA e DH; nas chaves de curva elíptica (ECC), devem ter no mínimo 224 bits. Recomendamos um tamanho de 4096 bits para RSA e uma curva ECDSA
secp384r1de 384 bits. - O valor do atributo
Common Namedeve ser o endereço IP ou um nome DNS que reencaminhe paraIP_MED_SSL. - O atributo
Key Usagedeve ter os valorescritical,digitalSignatureekeyEncipherment. - O atributo
Extended Key Usagedeve ter o valorserverAuth.
Formato de certificado aceite: P12.
Certificado do Watchdog
O certificado Watchdog deve cumprir as restrições seguintes quanto aos seus atributos:
- O período de validade do certificado não pode exceder 1095 dias (3 anos).
- A função de hash utilizada para a assinatura deve pertencer à família SHA-2; recomendamos SHA-512.
- O certificado e os certificados das suas autoridades de certificação devem ter uma chave privada de, no mínimo, 2048 bits com cifragem RSA, DSA e DH; nas chaves de curva elíptica (ECC), devem ter no mínimo 224 bits. Recomendamos um tamanho de 4096 bits para RSA e uma curva ECDSA
secp384r1de 384 bits. - O atributo
Common Namedeve ter como valor um nome de identificação do Watchdog, por exemplo «Watchdog». - O atributo
Key Usagedeve ter os valorescriticaledigitalSignature. - O atributo
Extended Key Usagedeve ter o valorclientAuth.
Formato de certificado aceite: P12.
Certificado do cliente CyberElements Bastion
O certificado de cliente CyberElements Bastion deve respeitar as seguintes restrições nos seus atributos:
- O período de validade do certificado não pode exceder 1095 dias (3 anos).
- A função de hash utilizada para a assinatura deve pertencer à família SHA-2; recomendamos SHA-512.
- O certificado e os certificados das suas autoridades de certificação devem ter uma chave privada de, no mínimo, 2048 bits com cifragem RSA, DSA e DH; nas chaves de curva elíptica (ECC), devem ter no mínimo 224 bits. Recomendamos um tamanho de 4096 bits para RSA e uma curva ECDSA
secp384r1de 384 bits. - O atributo
Common Namedeve ter como valor um nome de identificação do cliente, por exemplo «cyberelements-cleanroom-client». - O atributo
Key Usagedeve ter os valorescriticaledigitalSignature. - O atributo
Extended Key Usagedeve ter o valorclientAuth.
Formato de certificado aceite: P12 com uma palavra-passe de pelo menos 8 caracteres alfanuméricos (não são suportados caracteres especiais, letras acentuadas ou hífenes).
Este servidor utiliza dois certificados distintos:
- Um certificado para autenticar o componente Edge Gateway junto do SSL Router.
- Um certificado para o serviço de gravação, para que os agentes de gravação se possam ligar a ele.
Informação
Um servidor Edge Gateway pode ter várias instâncias de Edge Gateway, o que exige tantos certificados quantas as instâncias de Edge Gateway (exceto no caso específico da arquitetura Cluster).
No entanto, um servidor Edge Gateway tem apenas um serviço de gravação, pelo que basta um único certificado por máquina.
Certificado do Edge Gateway
O certificado Edge Gateway deve cumprir as restrições seguintes quanto aos seus atributos:
- O período de validade do certificado não pode exceder 1095 dias (3 anos).
- A função de hash utilizada para a assinatura deve pertencer à família SHA-2; recomendamos SHA-512.
- O certificado e os certificados das suas autoridades de certificação devem ter uma chave privada de, no mínimo, 2048 bits com cifragem RSA, DSA e DH; nas chaves de curva elíptica (ECC), devem ter no mínimo 224 bits. Recomendamos um tamanho de 4096 bits para RSA e uma curva ECDSA
secp384r1de 384 bits. - O atributo
Common Namedeve ter como valor um nome que identifique o Edge Gateway lógico. Esse nome tem a forma seguinte<GW_NAME>@<ORGANIZATION_NAME>, em que<GW_NAME>corresponde ao nome do Edge Gateway (tal como introduzido na consola de administração) e<ORGANIZATION_NAME>corresponde ao nome da organização à qual o Edge Gateway se irá ligar. - O atributo
Key Usagedeve ter os valorescriticaledigitalSignature. - O atributo
Extended Key Usagedeve ter o valorclientAuth.
Formato de certificado aceite: P12.
Certificado do serviço de gravação
O certificado do serviço de gravação deve cumprir as restrições seguintes quanto aos seus atributos:
- O período de validade do certificado não pode exceder 1095 dias (3 anos).
- A função de hash utilizada para a assinatura deve pertencer à família SHA-2; recomendamos SHA-512.
- O certificado e os certificados das suas autoridades de certificação devem ter uma chave privada de, no mínimo, 2048 bits com cifragem RSA, DSA e DH; nas chaves de curva elíptica (ECC), devem ter no mínimo 224 bits. Recomendamos um tamanho de 4096 bits para RSA e uma curva ECDSA
secp384r1de 384 bits. - O valor do atributo
Common Namedeve ser o nome FQDN ou, no mínimo, o nome da máquina Edge Gateway. - O atributo
Key Usagedeve ter os valorescritical,digitalSignatureekeyEncipherment. - O atributo
Extended Key Usagedeve ter o valorserverAuth.
Formato de certificado aceite: P12.
Este servidor utiliza um único certificado: o que autentica o componente HTML5 Gateway junto do SSL Router.
Informação
Um servidor HTML5 Gateway pode albergar várias instâncias de HTML5 Gateway, o que exige tantos certificados quantas as instâncias de HTML5 Gateway existentes (exceto no caso específico da arquitetura Cluster).
Certificado do HTML5 Gateway
O certificado HTML5 Gateway deve cumprir as restrições seguintes quanto aos seus atributos:
- O período de validade do certificado não pode exceder 1095 dias (3 anos).
- A função de hash utilizada para a assinatura deve pertencer à família SHA-2; recomendamos SHA-512.
- O certificado e os certificados das suas autoridades de certificação devem ter uma chave privada de, no mínimo, 2048 bits com cifragem RSA, DSA e DH; nas chaves de curva elíptica (ECC), devem ter no mínimo 224 bits. Recomendamos um tamanho de 4096 bits para RSA e uma curva ECDSA
secp384r1de 384 bits. - O atributo
Common Namedeve ter como valor um nome que identifique o Edge Gateway lógico. Esse nome tem a forma seguinte<HTML5_GW_NAME>@<ORGANIZATION_NAME>, em que<HTML5_GW_NAME>corresponde ao nome do Edge Gateway (tal como introduzido na consola de administração) e<ORGANIZATION_NAME>corresponde ao nome da organização à qual o Edge Gateway se irá ligar. - O atributo
Key Usagedeve ter os valorescriticaledigitalSignature. - O atributo
Extended Key Usagedeve ter o valorclientAuth.
Formato de certificado aceite: P12.
Para o funcionamento em acesso direto, o agente de gravação em acesso direto utiliza um certificado para se autenticar junto do serviço de gravação de um Edge Gateway.
O certificado deve cumprir as restrições seguintes quanto aos seus atributos:
- O período de validade do certificado não pode exceder 1095 dias (3 anos).
- A função de hash utilizada para a assinatura deve pertencer à família SHA-2; recomendamos SHA-512.
- O certificado e os certificados das suas autoridades de certificação devem ter uma chave privada de, no mínimo, 2048 bits com cifragem RSA, DSA e DH; nas chaves de curva elíptica (ECC), devem ter no mínimo 224 bits. Recomendamos um tamanho de 4096 bits para RSA e uma curva ECDSA
secp384r1de 384 bits. - O atributo
Common Namedeve ter como valor o nome abreviado, o FQDN ou qualquer outro nome que identifique a máquina de forma única. Este nome é utilizado para identificar e acompanhar as ações realizadas na máquina. - O atributo
Key Usagedeve ter os valorescriticaledigitalSignature. - O atributo
Extended Key Usagedeve ter o valorclientAuth.
Formato de certificado aceite: P12.