41 lines
1.3 KiB
Markdown
41 lines
1.3 KiB
Markdown
# TLS per DWH REST
|
|
|
|
La chiave DWH è accettabile solo sopra TLS verificato. Errori di autorizzazione o disponibilità
|
|
non autorizzano mai a disabilitare la verifica del certificato.
|
|
|
|
## CA privata
|
|
|
|
Quando il DWH REST usa una CA aziendale, consegnare il certificato separatamente dalla chiave
|
|
API. La CA non è una credenziale, ma la sua integrità è un confine di sicurezza: deve restare
|
|
fuori da Git e non essere scrivibile da utenti non autorizzati.
|
|
|
|
Esempio ACME Limited:
|
|
|
|
```dotenv
|
|
THT_WS_ACME_EBIKES_DWH_TLS_CA_FILE=/run/secrets/acme-ebikes-dwh-ca.pem
|
|
```
|
|
|
|
## Fingerprint fuori banda
|
|
|
|
Calcolare il fingerprint del file ricevuto e confrontarlo attraverso un canale indipendente:
|
|
|
|
```bash
|
|
openssl x509 -noout -fingerprint -sha256 \
|
|
-in /absolute/protected/acme-ebikes-dwh-ca.pem
|
|
```
|
|
|
|
Il SAN del certificato deve includere il nome esatto usato dal binding, per esempio
|
|
`dwh.acme.example`.
|
|
|
|
## Rinnovo
|
|
|
|
1. Preparare certificato e chain nuovi.
|
|
2. Confermare SAN e fingerprint fuori banda.
|
|
3. Distribuire la nuova CA ai client mantenendo temporaneamente la precedente.
|
|
4. Aggiornare il binding e confermare la connettività con TLS normale.
|
|
5. Installare il certificato server.
|
|
6. Ritirare il trust precedente dopo la finestra concordata.
|
|
|
|
Non usare `curl -k`, non disabilitare TLS e non incorporare certificati o fingerprint completi
|
|
nei documenti condivisi.
|