# TLS per DWH REST La chiave DWH è accettabile solo sopra TLS verificato. Errori di autorizzazione o disponibilità non autorizzano mai a disabilitare la verifica del certificato. ## CA privata Quando il DWH REST usa una CA aziendale, consegnare il certificato separatamente dalla chiave API. La CA non è una credenziale, ma la sua integrità è un confine di sicurezza: deve restare fuori da Git e non essere scrivibile da utenti non autorizzati. Esempio ACME Limited: ```dotenv THT_WS_ACME_EBIKES_DWH_TLS_CA_FILE=/run/secrets/acme-ebikes-dwh-ca.pem ``` ## Fingerprint fuori banda Calcolare il fingerprint del file ricevuto e confrontarlo attraverso un canale indipendente: ```bash openssl x509 -noout -fingerprint -sha256 \ -in /absolute/protected/acme-ebikes-dwh-ca.pem ``` Il SAN del certificato deve includere il nome esatto usato dal binding, per esempio `dwh.acme.example`. ## Rinnovo 1. Preparare certificato e chain nuovi. 2. Confermare SAN e fingerprint fuori banda. 3. Distribuire la nuova CA ai client mantenendo temporaneamente la precedente. 4. Aggiornare il binding e confermare la connettività con TLS normale. 5. Installare il certificato server. 6. Ritirare il trust precedente dopo la finestra concordata. Non usare `curl -k`, non disabilitare TLS e non incorporare certificati o fingerprint completi nei documenti condivisi.