Scénario #15927
Étudier la gestion des certificats sur 2.6
100%
Description
Pistes de travail :
- droits appliqués sur les fichiers (600)
- contenu de la requête :
- bannir les IP/nom
- vérifier les CN et les altname
- maquette OCSP/CRL
- certificats auto-signés :
- génération aléatoire su serial id
- plus de certificat auto-signé à terme
Subtasks
History
#1 Updated by Joël Cuissinat over 7 years ago
- Description updated (diff)
- Story points set to 8.0
#2 Updated by Joël Cuissinat over 7 years ago
- Target version changed from sprint 2016 16-18 - Equipe MENESR to sprint 2016 19-21 - Equipe MENESR
#3 Updated by Joël Cuissinat over 7 years ago
- Assigned To changed from force orange to force indigo
#4 Updated by Philippe Caseiro over 7 years ago
La problématique des certificats est fortement liée au problème du nommage de la machine.
Aujourd'hui sur un serveur scribe il est possible que la machine ai jusqu'a 3 noms :- Nom de domaine local : scribe.etb1.lan
- Nom de domaine public : scribe.ac-test.fr
- Web url : etb1.ac-test.fr
Ce mode de fonctionnement est incompatible avec la gestion des certificats "modernes".
Le problème est qu'il n'est pas possible de produire un certificat "valide" pour tous les noms.
Les services comme l'EAD utilisent 127.0.0.1 ce qui deviens également impossible, du coup comment déterminer quel nom utiliser pour la communication entre le backend et le frontend, pareil pour zephir, ou tous les services EOLE qui utilisent le principe "frontend/backend".
Il y a deux approches pour "résoudre" ce problème :
- Le nom unique ! la machine a un et un seul nom resolvable depuis n'importe ou
(interieur/extérieur). - Le domaine unique et un nom par service (imap, sso, ead, services web ...) et
les noms en question doivent être résolvables depuis n'importe ou
(intérieur/extérieur).
Les deux solutions sont très proches, et compatibles avec 'Let's Encrypt' si les domaines sont publics.
En l'état actuel des choses il est très difficile d'apporter une solution sans remettre en question nos méthodes dans la gestion des noms de machines et de génération de certificats.
#5 Updated by Fabrice Barconnière over 7 years ago
- Status changed from Nouveau to Terminé (Sprint)