1.3 KiB
1.3 KiB
TLS per DWH REST
La chiave DWH è accettabile solo sopra TLS verificato. Errori di autorizzazione o disponibilità non autorizzano mai a disabilitare la verifica del certificato.
CA privata
Quando il DWH REST usa una CA aziendale, consegnare il certificato separatamente dalla chiave API. La CA non è una credenziale, ma la sua integrità è un confine di sicurezza: deve restare fuori da Git e non essere scrivibile da utenti non autorizzati.
Esempio ACME Limited:
THT_WS_ACME_EBIKES_DWH_TLS_CA_FILE=/run/secrets/acme-ebikes-dwh-ca.pem
Fingerprint fuori banda
Calcolare il fingerprint del file ricevuto e confrontarlo attraverso un canale indipendente:
openssl x509 -noout -fingerprint -sha256 \
-in /absolute/protected/acme-ebikes-dwh-ca.pem
Il SAN del certificato deve includere il nome esatto usato dal binding, per esempio
dwh.acme.example.
Rinnovo
- Preparare certificato e chain nuovi.
- Confermare SAN e fingerprint fuori banda.
- Distribuire la nuova CA ai client mantenendo temporaneamente la precedente.
- Aggiornare il binding e confermare la connettività con TLS normale.
- Installare il certificato server.
- Ritirare il trust precedente dopo la finestra concordata.
Non usare curl -k, non disabilitare TLS e non incorporare certificati o fingerprint completi
nei documenti condivisi.