Gå till innehållet

Förutsättningar för en CyberElements Bastion Standalone-plattform

Maskin

Både fysiska och virtuella maskiner kan användas för att installera CyberElements Bastion.
Produkten utför själv ingen virtualisering, så alternativet för nästlad virtualisering behöver inte aktiveras för virtuella maskiner.

OS

CyberElements Bastion körs på 64-bitarsmaskiner med Debian 12 (Bookworm).
Det rekommenderas att använda maskiner utan grafiskt gränssnitt och att begränsa de installerade komponenterna till SSH-servern.

CPU

En CPU med 4 kärnor täcker de flesta användningsfall för produkten.

RAM

Observera

De RAM-värden som anges nedan är endast vägledande, eftersom många variabler kan påverka RAM-förbrukningen (vilka produktfunktioner som används eller komponenter som är installerade parallellt med produkten på maskinen).

RAM-förbrukningen beror i allmänhet på antalet samtidiga användare som plattformen kan hantera:

  • Mellan 1 och 5 samtidiga användare: minst 2 GB RAM, 4 GB rekommenderas.
  • Mellan 5 och 20 samtidiga användare: minst 4 GB RAM.
  • Från 20 samtidiga användare: minst 8 GB RAM.

RAM-förbrukningen beror på antalet samtidiga sessioner och på vilka typer av applikationer som används.

De typiska värdena är följande:

  • Mellan 1 och 5 samtidiga användare: minst 2 GB RAM, 4 GB rekommenderas.
  • Mellan 5 och 20 samtidiga användare: minst 4 GB RAM.
  • Från 20 samtidiga användare: 8 GB RAM.

Observera att en RDP- eller VNC-applikation utan agent kan förbruka upp till 400 MB per startad applikation.
När dessa applikationstyper används i stor omfattning rekommenderas det att övervaka RAM-användningen för att kunna anpassa storleken därefter.

RAM-förbrukningen beror på antalet HTML5-applikationer som är öppna samtidigt.

Basservern måste ha 2 GB för att systemet ska fungera, plus 50 MB per samtidig HTML5-applikation.

Om rollen HTML5 Gateway kombineras med en Edge Gateway-server ska du lägga till 50 MB per samtidig HTML5-applikation till RAM-rekommendationen för Edge Gateway-servern.

Disk

Vi rekommenderar att partitionera disken med LVM för att få större flexibilitet om maskinens storlek behöver ses över under drift.

Olika servertyper har olika mönster för diskanvändning, med volymer som också skiljer sig. Nedan följer informationen per servertyp:

Den här servern får en växande volym i följande kataloger:

  • /var/log/: katalog som innehåller de olika systemloggarna.
  • /var/lib/postgresql/15/main/: katalog som innehåller data i den lokala databasen.
  • /var/ipdiva/: katalog som innehåller produktspecifika data.

Att isolera de olika katalogerna i olika partitioner är inte obligatoriskt men rekommenderas. Du kan följa dessa anvisningar:

Monteringspunkt Alternativ Minsta storlek (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Inget alternativ Beroende på RAM (hälften mindre)
/ Inget alternativ 2 GB eller mer beroende på tillgängligt diskutrymme

Exempel

För en server med 4 GB RAM (som kräver 2 GB swap) är det diskutrymme som krävs med föregående partitionering minst 35 GB.

Den här servern får en ökad volym i följande kataloger:

  • /var/log/: katalog som innehåller de olika systemloggarna.
  • /var/lib/ipdiva/carerecord/recording/: katalog som innehåller de arkiv som håller på att spelas in; det är alltså en katalog för tillfällig lagring.
  • /var/lib/ipdiva/carerecord/archives/: standardkatalog som innehåller produktens grafiska arkiv.
  • /var/ipdiva/care/sshrecord/: standardkatalog som innehåller produktens icke-grafiska arkiv (SSH).

Att isolera de olika katalogerna i olika partitioner är inte obligatoriskt men rekommenderas. Du kan följa dessa anvisningar:

Monteringspunkt Alternativ Minsta storlek (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid,nodev 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Inget alternativ Beroende på RAM (hälften mindre)
/ Inget alternativ 2 GB eller mer beroende på tillgängligt diskutrymme

Exempel

För en server med 4 GB RAM (som kräver 2 GB swap) är det diskutrymme som krävs med föregående partitionering minst 35 GB.

Det rekommenderas dock starkt att tilldela monteringspunkten /var mer diskutrymme för tillfälliga eller långsiktiga grafiska arkiv, om inte arkiven läggs ut externt.

Den här servern får en växande volym i följande kataloger:

  • /var/log/: katalog som innehåller de olika systemloggarna.
  • /home/systanciahtml5share/: katalog för tillfällig lagring av de filer som utbyts med HTML5-applikationer.

Att isolera de olika katalogerna i olika partitioner är inte obligatoriskt men rekommenderas. Du kan följa dessa anvisningar:

Monteringspunkt Alternativ Minsta storlek (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid,nodev 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Inget alternativ Beroende på RAM (hälften mindre)
/ Inget alternativ 2 GB eller mer beroende på tillgängligt diskutrymme

Exempel

För en server med 4 GB RAM (som kräver 2 GB swap) är det diskutrymme som krävs med föregående partitionering minst 35 GB.

Nätverk

En CyberElements Bastion Standalone-plattform kräver:

  • 2 IP-adresser för Mediation Controller-servern (på samma nätverksgränssnitt)
  • 1 IP-adress per maskin med Edge Gateway eller HTML5 Gateway

Mediation Controller-servern placeras vanligtvis i en DMZ, men den kan också placeras i en privat DMZ eller hostas i ett publikt moln. Detta beror på plattformens användningsfall (till exempel: fjärråtkomst för tjänsteleverantörer eller säkring av interna åtkomster till skyddade zoner).

Edge Gateway-servrarna placeras vanligtvis i LAN, i VLAN som gör att de kan kommunicera med målresurserna.

HTML5 Gateway-servrarna kan placeras antingen i LAN eller i DMZ. Denna dokumentation förutsätter att komponenten HTML5 Gateway installeras på Edge Gateway-servern, det vill säga i LAN.

För att lättare identifiera maskinernas olika adresser benämns de på följande sätt i dokumentationen:

IP-adressens namn Betydelse
IP_MED_WEB Primär IP-adress för Mediation Controller-servern, som ger åtkomst till webbkonsolerna.
IP_MED_SSL Andra IP-adressen för Mediation Controller-servern, som används av komponenten SSL Router.
IP_GW IP-adress för Edge Gateway-servern.
IP_HTML5_GW IP-adress för HTML5 Gateway-servern.

Information

Uppgifterna om flödena förutsätter att Mediation Controller-servern finns i DMZ och att Edge Gateway-servern, som även har rollen HTML5 Gateway, finns i LAN.

IP-adresserna för Mediation Controller kan antingen vara publika IP-adresser som tilldelats Mediation Controller-servern direkt, eller publika IP-adresser som NAT-översätts till privata IP-adresser (rekommenderas).

Källa Mål Målport Kommentarer
Användararbetsstation IP_MED_WEB TCP 443 (om standardporten används) Ge åtkomst till webbkonsolerna och de applikationer som körs direkt i webbläsaren.
Användararbetsstation IP_MED_SSL TCP 443 (om standardporten används) Upprätta en TLS-tunnel för att kryptera det flöde som går genom CyberElements Bastion-klienten.
IP_GW IP_MED_WEB TCP 443 (om standardporten används) När Edge Gateway finns i ett fjärrnätverk. Anslutning till pairing-systemet för Edge Gateway.
IP_GW IP_MED_SSL TCP 443 (om standardporten används) När Edge Gateway finns i ett fjärrnätverk. Anslutning till SSL router för att upprätta en TLSv1.3-tunnel och leda produktens kommunikation genom den.
Källa Mål Målport Kommentarer
IP_MED_WEB Debian-repositoryer TCP 80 Krävs för att installera beroendena för CyberElements Bastion och hålla systemet uppdaterat. Dokumentationen och de virtuella appliancerna använder ftp.fr.debian.org och security.debian.org.
IP_MED_WEB packages.microsoft.com TCP 443 Microsoft-repository för installation och uppdatering av MS SQL-drivrutinerna. Krävs endast om åtkomst till en MS SQL-databas önskas (de virtuella appliancerna innehåller MS SQL-drivrutinerna).
IP_MED_WEB NTP-tidsserver UDP 123 Valfritt om servern behöver synkronisera sin klocka med en server i DMZ. Som standard används Debian-poolerna: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org och 3.debian.pool.ntp.org.
IP_MED_WEB SMTP-server TCP 25, 465, 587 Krävs om en SMTP-server måste användas för att skicka e-post och den finns i WAN.
IP_MED_WEB DNS-server UDP 53 Krävs för DNS-uppslag. Den kan finnas i WAN eller DMZ.
IP_MED_WEB api.neomia.ai TCP 443 (Valfritt) Anslutning till API:erna för MFA-produkten med beteendebiometri Neomia Pulse.
IP_MED_WEB EU: keepersecurity.eu
US: keepersecurity.com
AU: keepersecurity.com.au
CA: keepersecurity.ca
JP: keepersecurity.jp
TCP 443 (Valfritt) Anslutning till Vault Keeper EPM beroende på var den finns.
Källa Mål Målport Kommentarer
IP_MED_WEB NTP-tidsserver UDP 123 Om servern behöver synkronisera sin klocka med en server i DMZ.
IP_MED_WEB SMTP-server TCP 25, 465, 587 Krävs om en SMTP-server måste användas för att skicka e-post och den finns i DMZ.
IP_MED_WEB Databasserver TCP 1433, 5432 eller någon annan anpassad port Krävs om du vill använda en extern databas som finns i DMZ.
IP_MED_WEB DNS-server UDP 53 Krävs för DNS-uppslag. Den kan finnas i DMZ eller i WAN.
Källa Mål Målport Kommentarer
IP_GW Debian-repositoryer TCP 80 Krävs för att installera beroendena för CyberElements Bastion och hålla systemet uppdaterat. Dokumentationen och de virtuella appliancerna använder ftp.fr.debian.org och security.debian.org.
IP_GW DNS-server UDP 53 Krävs för DNS-uppslagning. Valfritt om en DNS-server är tillgänglig i LAN eller DMZ.
IP_GW NTP-tidsserver UDP 123 Valfritt om servern behöver synkronisera sin klocka med en server i LAN eller DMZ. Som standard används Debian-poolerna: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org och 3.debian.pool.ntp.org.
IP_GW SMS-leverantör TCP 443 (Valfritt) Anslutning till API:erna för de SMS-leverantörer som stöds av CyberElements Bastion.
Källa/källor Mål Målport Kommentarer
IP_GW
IP_HTML5_GW
IP_MED_WEB TCP 443 (om standardporten används) Anslutning till pairing-systemet för Edge Gateway.
IP_GW
IP_HTML5_GW
IP_MED_SSL TCP 443 (om standardporten används) Anslutning till SSL Router för att upprätta en TLSv1.3-tunnel och leda produktens kommunikation genom den.
Klientarbetsstation IP_MED_WEB TCP 443 (om standardporten används) Anslutning till produktens olika webbkonsoler.
Klientarbetsstation IP_MED_SSL TCP 443 (om standardporten används) Upprätta en TLS-tunnel för att kryptera det flöde som går genom CyberElements Bastion-klienten.
Administratörsarbetsstation IP_MED_WEB TCP 22 SSH-anslutning till Mediation Controller-servern.
Källa Mål Målport Kommentarer
IP_GW DNS-server UDP 53 Krävs för DNS-uppslag. Valfritt om en DNS-server i WAN eller DMZ används.
IP_GW LDAP- eller AD-servrar TCP 389 eller 636 Anslutning från CyberElements Bastion till en LDAP- eller AD-server.
IP_GW AD-servrar TCP 139 och 445 Rotation av lösenorden för AD-kontona; används endast om rotation via LDAPS inte är möjlig.
IP_GW RDP-servrar TCP/UDP 3389 (om standardporten används) Anslutning från CyberElements Bastion till RDP-servrarna.
IP_GW SSH-servrar TCP 22 (om standardporten används) Anslutning från CyberElements Bastion till SSH-servrarna.
IP_GW VNC-servrar TCP 5900 (om standardporten används) Anslutning från CyberElements Bastion till VNC-servrarna.
IP_GW Webbservrar TCP 80 eller 443 (om standardporten används) Anslutning från CyberElements Bastion till webbservrarna.
IP_GW Citrix Storefront-servrar TCP 443 (om standardporten används) Anslutning från CyberElements Bastion till Citrix Storefront-servrarna.
IP_GW Citrix-applikationsservrar TCP 1494 Anslutning från CyberElements Bastion till Citrix-applikationsservrarna (start av en applikation eller ett desktop med ICA-klienten).
IP_GW Filservrar TCP 139 och 445 Anslutning från CyberElements Bastion till filservrarna.
IP_GW Databasserver TCP 1433, 5432 eller någon annan anpassad port Krävs om du vill använda en extern databas som finns i LAN (till exempel för att flytta ut databasen för Vault).
IP_GW RDP-servrar TCP 139 och 445 Utrullning av inspelningsagenten via administrationskonsolen.
Klientarbetsstation IP_GW TCP [port som definieras av administratören] Anslutning för direkt SSH-åtkomst.
Klientarbetsstation IP_GW TCP 3389 Anslutning för direkt RDP-åtkomst.
RDP-servrar IP_GW TCP 8443 Anslutning mellan inspelningsagenten och Edge Gateway för att ladda upp inspelningen av användarsessionen.
Administratörsarbetsstation IP_GW TCP 22 SSH-anslutning till Edge Gateway-servern.

Databas

CyberElements Bastion använder olika databaser (DB) för sin drift.

  1. Databas för systemkonfigurationen. Denna databas används för att lagra alla inställningar för administrationsgränssnittet /system. Vid en Standalone-installation skapas och hanteras den direkt av produkten via en PostgreSQL-server som är installerad på Mediation Controller-servern.
  2. Databas för organisationens konfiguration. Varje organisation som skapas på Mediation Controller-servern kräver en egen DB som innehåller alla inställningar och loggar för organisationen. Denna databas hostas vanligtvis på Mediation Controller-servern och i dess lokala PostgreSQL-databas, men den kan också flyttas till DMZ eller LAN.
  3. Databas för Vault. Varje skapad organisation medför att en särskild DB skapas för produktens Vault, vilken som standard lagras på Mediation Controller-servern. Denna databas kan flyttas ut till LAN förutsatt att en Edge Gateway kan komma åt den.

Vid användning av externa databaser stöds följande databastyper:

Licens

Mediation Controller-servern kräver en licens för att fungera.
Licensen kan erhållas från Systancia via följande formulär för licensbegäran: Begär en licens

Certifikat

CyberElements Bastion använder TLS-kryptering för intern kommunikation och HTTPS för att säkra webbåtkomsten, vilket kräver användning av olika x509-certifikat. Informationen nedan sammanfattar de olika certifikat som krävs, deras syfte och minimiparametrarna.

Säkerhetskrav för certifikatet

Oavsett vilket certifikat som används ska du säkerställa att det uppfyller OpenSSL security level 2, som kan sammanfattas så här:

  • Certifikatet och certifikaten för dess certifikatutfärdare måste ha en privat nyckel på minst 2048 bitar med krypteringen RSA, DSA och DH; för nycklar med elliptiska kurvor (ECC) måste de vara minst 224 bitar.
  • Certifikatets signatur får inte vara MD5 eller SHA-1 (SHA-512 föredras).

Denna server använder fyra olika certifikat:

  • Ett webbcertifikat för att möjliggöra HTTPS.
  • Ett certifikat för komponenten SSL Router, som ansvarar för att upprätta TLS-tunnlar och dirigera trafiken mellan dem.
  • Ett certifikat för komponenten Watchdog, som ansvarar för att övervaka att SSL Router fungerar korrekt.
  • Ett certifikat för klienten CyberElements Bastion, så att den kan ansluta till SSL Router och upprätta en TLSv1.3-tunnel.

Webbcertifikat

Rekommendation

Webbcertifikatet bör helst vara utfärdat av en offentlig certifikatutfärdare (CA) som är erkänd som tillförlitlig.
Detta säkerställer utan ytterligare åtgärder att användarna inte får några larm om det certifikat som används (förutsatt att det är giltigt och täcker det namn med vilket användaren initierade anslutningen). Att använda ett certifikat utfärdat av en intern PKI kräver att CA-certifikatet rullas ut på användarnas arbetsstationer.

Webbcertifikatet måste uppfylla följande krav på sina attribut:

  • Certifikatets giltighetstid får inte överstiga 398 dagar (13 månader).
  • Den hashfunktion som används för signaturen måste ingå i familjen SHA-2; vi rekommenderar SHA-512.
  • Certifikatet och certifikaten för dess certifikatutfärdare måste ha en privat nyckel på minst 2048 bitar med krypteringen RSA, DSA och DH; för nycklar med elliptiska kurvor (ECC) måste de vara minst 224 bitar. Vi rekommenderar en storlek på 4096 bitar för RSA och en ECDSA-kurva secp384r1 på 384 bitar.
  • Värdet på attributet Common Name måste vara det DNS-namn (eller jokernamn) som certifikatet är avsett för.
  • Attributet Key Usage måste ha värdena critical, digitalSignature och keyEncipherment.
  • Attributet Extended Key Usage måste ha värdet id-kp-serverAuth (OpenSSL använder värdet serverAuth).
  • Attributet Subject Alternative Name måste innehålla minst en post som motsvarar det primära DNS-namnet; ytterligare poster kan läggas till för att täcka andra DNS-namn eller IP-adresser.

Godkänt certifikatformat: P12 eller PEM (med två filer, en för certifikatet och en för den privata nyckeln).

Certifikat för SSL Router

Certifikatet för SSL Router måste uppfylla följande krav på sina attribut:

  • Certifikatets giltighetstid får inte överstiga 1095 dagar (3 år).
  • Den hashfunktion som används för signaturen måste ingå i familjen SHA-2; vi rekommenderar SHA-512.
  • Certifikatet och certifikaten för dess certifikatutfärdare måste ha en privat nyckel på minst 2048 bitar med krypteringen RSA, DSA och DH; för nycklar med elliptiska kurvor (ECC) måste de vara minst 224 bitar. Vi rekommenderar en storlek på 4096 bitar för RSA och en ECDSA-kurva secp384r1 på 384 bitar.
  • Värdet på attributet Common Name måste vara IP-adressen eller ett DNS-namn som pekar om till IP_MED_SSL.
  • Attributet Key Usage måste ha värdena critical, digitalSignature och keyEncipherment.
  • Attributet Extended Key Usage måste ha värdet serverAuth.

Godkänt certifikatformat: P12.

Certifikat för Watchdog

Certifikatet för Watchdog måste uppfylla följande krav på sina attribut:

  • Certifikatets giltighetstid får inte överstiga 1095 dagar (3 år).
  • Den hashfunktion som används för signaturen måste ingå i familjen SHA-2; vi rekommenderar SHA-512.
  • Certifikatet och certifikaten för dess certifikatutfärdare måste ha en privat nyckel på minst 2048 bitar med krypteringen RSA, DSA och DH; för nycklar med elliptiska kurvor (ECC) måste de vara minst 224 bitar. Vi rekommenderar en storlek på 4096 bitar för RSA och en ECDSA-kurva secp384r1 på 384 bitar.
  • Attributet Common Name måste ha ett värde som är ett identifieringsnamn för Watchdog, till exempel ”Watchdog”.
  • Attributet Key Usage måste ha värdena critical och digitalSignature.
  • Attributet Extended Key Usage måste ha värdet clientAuth.

Godkänt certifikatformat: P12.

Klientcertifikat för CyberElements Bastion

Klientcertifikatet för CyberElements Bastion måste uppfylla följande begränsningar för sina attribut:

  • Certifikatets giltighetstid får inte överstiga 1095 dagar (3 år).
  • Den hashfunktion som används för signaturen måste ingå i familjen SHA-2; vi rekommenderar SHA-512.
  • Certifikatet och certifikaten för dess certifikatutfärdare måste ha en privat nyckel på minst 2048 bitar med krypteringen RSA, DSA och DH; för nycklar med elliptiska kurvor (ECC) måste de vara minst 224 bitar. Vi rekommenderar en storlek på 4096 bitar för RSA och en ECDSA-kurva secp384r1 på 384 bitar.
  • Attributet Common Name måste ha ett värde som är ett identifieringsnamn för kunden, till exempel ”cyberelements-cleanroom-client”.
  • Attributet Key Usage måste ha värdena critical och digitalSignature.
  • Attributet Extended Key Usage måste ha värdet clientAuth.

Godkänt certifikatformat: P12 med ett lösenord på minst 8 alfanumeriska tecken (specialtecken, bokstäver med accent eller bindestreck stöds inte).

Denna server använder två olika certifikat:

  • Ett certifikat för att autentisera komponenten Edge Gateway mot SSL Router.
  • Ett certifikat för inspelningstjänsten så att inspelningsagenterna kan ansluta till den.

Information

En Edge Gateway-server kan ha flera Edge Gateway-instanser, vilket kräver lika många certifikat som det finns Edge Gateway-instanser (utom i det specifika fallet med Cluster-arkitektur).

En Edge Gateway-server har däremot bara en inspelningstjänst, så endast ett certifikat per maskin krävs.

Certifikat för Edge Gateway

Certifikatet för Edge Gateway måste uppfylla följande krav på sina attribut:

  • Certifikatets giltighetstid får inte överstiga 1095 dagar (3 år).
  • Den hashfunktion som används för signaturen måste ingå i familjen SHA-2; vi rekommenderar SHA-512.
  • Certifikatet och certifikaten för dess certifikatutfärdare måste ha en privat nyckel på minst 2048 bitar med krypteringen RSA, DSA och DH; för nycklar med elliptiska kurvor (ECC) måste de vara minst 224 bitar. Vi rekommenderar en storlek på 4096 bitar för RSA och en ECDSA-kurva secp384r1 på 384 bitar.
  • Attributet Common Name måste ha ett värde som identifierar den logiska Edge Gateway. Detta namn har följande form <GW_NAME>@<ORGANIZATION_NAME>, där <GW_NAME> motsvarar namnet på Edge Gateway (så som det angetts i administrationskonsolen) och <ORGANIZATION_NAME> motsvarar namnet på den organisation som Edge Gateway kommer att ansluta till.
  • Attributet Key Usage måste ha värdena critical och digitalSignature.
  • Attributet Extended Key Usage måste ha värdet clientAuth.

Godkänt certifikatformat: P12.

Certifikat för inspelningstjänsten

Certifikatet för inspelningstjänsten måste uppfylla följande krav på sina attribut:

  • Certifikatets giltighetstid får inte överstiga 1095 dagar (3 år).
  • Den hashfunktion som används för signaturen måste ingå i familjen SHA-2; vi rekommenderar SHA-512.
  • Certifikatet och certifikaten för dess certifikatutfärdare måste ha en privat nyckel på minst 2048 bitar med krypteringen RSA, DSA och DH; för nycklar med elliptiska kurvor (ECC) måste de vara minst 224 bitar. Vi rekommenderar en storlek på 4096 bitar för RSA och en ECDSA-kurva secp384r1 på 384 bitar.
  • Värdet på attributet Common Name måste vara FQDN-namnet eller åtminstone namnet på maskinen för Edge Gateway.
  • Attributet Key Usage måste ha värdena critical, digitalSignature och keyEncipherment.
  • Attributet Extended Key Usage måste ha värdet serverAuth.

Godkänt certifikatformat: P12.

Denna server använder ett enda certifikat: det som autentiserar komponenten HTML5 Gateway mot SSL Router.

Information

En HTML5 Gateway-server kan ha flera HTML5 Gateway-instanser, vilket kräver lika många certifikat som det finns HTML5 Gateway-instanser (utom i det specifika fallet med Cluster-arkitektur).

Certifikat för HTML5 Gateway

Certifikatet för HTML5 Gateway måste uppfylla följande krav på sina attribut:

  • Certifikatets giltighetstid får inte överstiga 1095 dagar (3 år).
  • Den hashfunktion som används för signaturen måste ingå i familjen SHA-2; vi rekommenderar SHA-512.
  • Certifikatet och certifikaten för dess certifikatutfärdare måste ha en privat nyckel på minst 2048 bitar med krypteringen RSA, DSA och DH; för nycklar med elliptiska kurvor (ECC) måste de vara minst 224 bitar. Vi rekommenderar en storlek på 4096 bitar för RSA och en ECDSA-kurva secp384r1 på 384 bitar.
  • Attributet Common Name måste ha ett värde som identifierar den logiska Edge Gateway. Detta namn har följande form <HTML5_GW_NAME>@<ORGANIZATION_NAME>, där <HTML5_GW_NAME> motsvarar namnet på Edge Gateway (så som det angetts i administrationskonsolen) och <ORGANIZATION_NAME> motsvarar namnet på den organisation som Edge Gateway kommer att ansluta till.
  • Attributet Key Usage måste ha värdena critical och digitalSignature.
  • Attributet Extended Key Usage måste ha värdet clientAuth.

Godkänt certifikatformat: P12.

För drift i direktåtkomst använder inspelningsagenten i direktåtkomst ett certifikat för att autentisera sig mot inspelningstjänsten på en Edge Gateway.

Certifikatet måste uppfylla följande krav på sina attribut:

  • Certifikatets giltighetstid får inte överstiga 1095 dagar (3 år).
  • Den hashfunktion som används för signaturen måste ingå i familjen SHA-2; vi rekommenderar SHA-512.
  • Certifikatet och certifikaten för dess certifikatutfärdare måste ha en privat nyckel på minst 2048 bitar med krypteringen RSA, DSA och DH; för nycklar med elliptiska kurvor (ECC) måste de vara minst 224 bitar. Vi rekommenderar en storlek på 4096 bitar för RSA och en ECDSA-kurva secp384r1 på 384 bitar.
  • Attributet Common Name måste ha ett värde som är kortnamnet, FQDN eller något annat namn som unikt identifierar maskinen. Detta namn används för att identifiera och följa upp de åtgärder som utförs på maskinen.
  • Attributet Key Usage måste ha värdena critical och digitalSignature.
  • Attributet Extended Key Usage måste ha värdet clientAuth.

Godkänt certifikatformat: P12.