Files
ThothII/docs/install/dwh-auth-tls.md
T

1.3 KiB

TLS per DWH REST

La chiave DWH è accettabile solo sopra TLS verificato. Errori di autorizzazione o disponibilità non autorizzano mai a disabilitare la verifica del certificato.

CA privata

Quando il DWH REST usa una CA aziendale, consegnare il certificato separatamente dalla chiave API. La CA non è una credenziale, ma la sua integrità è un confine di sicurezza: deve restare fuori da Git e non essere scrivibile da utenti non autorizzati.

Esempio ACME Limited:

THT_WS_ACME_EBIKES_DWH_TLS_CA_FILE=/run/secrets/acme-ebikes-dwh-ca.pem

Fingerprint fuori banda

Calcolare il fingerprint del file ricevuto e confrontarlo attraverso un canale indipendente:

openssl x509 -noout -fingerprint -sha256 \
  -in /absolute/protected/acme-ebikes-dwh-ca.pem

Il SAN del certificato deve includere il nome esatto usato dal binding, per esempio dwh.acme.example.

Rinnovo

  1. Preparare certificato e chain nuovi.
  2. Confermare SAN e fingerprint fuori banda.
  3. Distribuire la nuova CA ai client mantenendo temporaneamente la precedente.
  4. Aggiornare il binding e confermare la connettività con TLS normale.
  5. Installare il certificato server.
  6. Ritirare il trust precedente dopo la finestra concordata.

Non usare curl -k, non disabilitare TLS e non incorporare certificati o fingerprint completi nei documenti condivisi.