42 lines
1.7 KiB
Markdown
42 lines
1.7 KiB
Markdown
# Enrollment client per DWH REST
|
|
|
|
La credenziale `dwh-auth` appartiene a una installazione ThothII e serve soltanto quando il
|
|
workspace usa il trasporto `rest_api`.
|
|
|
|
| Trasporto | Materiale richiesto |
|
|
| --- | --- |
|
|
| `rest_api` | URL HTTPS, `API_KEY_FILE`, eventuale `TLS_CA_FILE` |
|
|
| `postgres_direct` | Credenziali PostgreSQL e configurazione TLS PostgreSQL |
|
|
| `ssh_tunnel` | Credenziali PostgreSQL e materiale SSH |
|
|
|
|
## Consegna e conservazione
|
|
|
|
Ricevere chiave e CA attraverso canali protetti separati. Conservare la chiave nel vault
|
|
dell'installazione o in un file regolare accessibile soltanto all'account autorizzato. Non
|
|
inserirla in Git, file YAML, argomenti, log o schermate condivise.
|
|
|
|
## Configurazione ACME Limited
|
|
|
|
Esempio di binding headless per il workspace `acme-ebikes`:
|
|
|
|
```dotenv
|
|
THT_WS_ACME_EBIKES_DWH_TRANSPORT=rest_api
|
|
THT_WS_ACME_EBIKES_DWH_BASE_URL=https://dwh.acme.example/dwh/
|
|
THT_WS_ACME_EBIKES_DWH_API_KEY_FILE=/run/secrets/acme-ebikes-dwh-api-key
|
|
THT_WS_ACME_EBIKES_DWH_TLS_CA_FILE=/run/secrets/acme-ebikes-dwh-ca.pem
|
|
```
|
|
|
|
Il suffisso del workspace deriva dall'ID immutabile trasformando i trattini in underscore e
|
|
usando lettere maiuscole. `API_KEY_FILE` contiene il percorso del file montato, non il valore
|
|
della chiave.
|
|
|
|
## Rotazione e revoca
|
|
|
|
Durante la rotazione, ricevere la nuova generazione, aggiornare il vault o il file montato e
|
|
confermare la connettività sulla route innocua `/rpc/ping`. Solo dopo questa conferma il
|
|
responsabile del server revoca la generazione precedente.
|
|
|
|
Un `401` indica una chiave assente, sconosciuta, scaduta o revocata. Un `503` indica che il
|
|
servizio di autorizzazione o il registro non sono disponibili. In entrambi i casi non aggirare
|
|
REST e non ridurre la verifica TLS.
|