1. HTTPS avec certificat auto-signé
MiseDans encette œuvresection, duvous httpsverrez surcomment Open-Prodinstaller avecpas à pas un certificat auto-signé.
autosigné grâce Etapeà 1l'outil MyHelp en ligne de commande. Vous devrez au préalable :
- Intégrer le serveur Open-Prod dans son réseau interne en s’assurant de la bonne résolution du nom de la machine sur son réseau local (nom de machine fixée et IP statique en place, DNS fonctionnel)
. S’assurerVérifier que le serveur Open-Prod n’est pas en production lors del’activationladu https.procédure. Prévoir également de communiquer la nouvelleadresseURL de connexion à l’ensemble des utilisateurs une fois laconnexionprocédurehttps mise en place.terminée.
Action
Présentation : administrateur réseau du client.
La Etape 2 :
Mettre à jour les scripts myFAB en utilisantcette procédureUtiliser le script myhelpcommandehttps-configpourdedéployerl'outillaMyHelppartieintègrehttpsles fonctionnalités suivantes :- Installer Nginx en Reverse Proxy sur le
serveurportOpen-Prod.443Le script permet de :Contrôler la présence d’Apache / désactiver Apache(HTTPS)InstallerGénérerNginxun certificat autosignéCréerGénérerleuneCertificatCSR- Importer
(selonunlescertificatinformations de l'entreprise que vous lui communiquerez)signé - Configurer Nginx
(script:- Changer le chemin d'accès du certificat utilisé
- Changer le chemin d'accès de
sécuritélaetclélienprivéecertificat)utilisée - Editer le fichier de configuration en direct
- Partager le certificat autosigné ou la CSR (dossier local / partagé)
ActiverSupprimerlel'installationhttpsdesurNginxOpen-Prodet
autosigné
Action : administrateur réseau client. Accompagnement possible du support 1Life via contrat de TMA.Attention : si vous utilisez le service Apache (pour l’outil pgadmin version web par exemple)
le déploiement du service httpsl'installation vadésactiver Apache. En effetle service httpsNginx est incompatible avec la présence du service Apache sur le même port d'écoute (TCP : 443). Vous pouvez remplacer le service pgadmin web par son utilisation via un client distant.Etape
- Installation d'Nginx :Déploiement:1Lancer la commande
de scriptshttps-. Le script vérifie la présence ou nonconfig.configded'Apache et Nginx pour préparer le déploiement. Sélectionner l’option 2 pour lancer l’installation et configurer le certificat auto-signé.Une fois l'installation d'Nginx terminée, vous obtiendrez les modes de certification suivants :
Utiliser
l’la première option1etet répondre aux questions sur les caractéristiques du certificat auto-signé :- Common Name (CN) : voir ci-dessous la valeur SAN. Par défaut mettre ou laisser la même valeur que le champ SAN (normalement le SAN est prioritaire)
, - Subject Alternative Name (SAN) : mettre obligatoirement le nom réseau de cette machine sur le domaine ainsi que son adresse IP fixe. Ces informations sont essentielles pour intégrer manuellement ou via GPO le certificat sur chaque poste (Si besoin, modifier ces informations en utilisant la syntaxe précise : DNS:[nom environnement], IP:[adresse IP environnement],
- Organisation (O) : par défaut laisser
OpenprodOpen-Prod (pas d’impact de ce paramètre sur le fonctionnement du https), - Champs optionnels (OU, L, ST, C) : par défaut laisser vide (pas d’impact de ce paramètre sur le fonctionnement du https).
NOTA : Les champs O, OU, L, ST, C sont surtout utilisés dans les certificats EV/OV ou en interne (PKI entreprise). Ils ne sont normalement pas importants pour un simple certificat auto-signé.
Confirmer ensuite la génération du certificat par
OuiOui.en tapant
o:Choisir ensuite d’exporter le certificat dans un dossier local au serveur Linux avec partage Windows (ou non) de ce dossier. Le certificat peut ainsi être récupéré directement via le voisinage réseau depuis son poste Windows si le dossier est partagé. Sinon il est toujours possible de le récupérer depuis son navigateur après s’être connecté en Https sur le serveur Open-Prod (voir § suivant sur l'installation du certificat client).
Indiquer le chemin et nom du dossier de stockage du certificat, le nom de partage du dossier si besoin, sinon laisser par défaut.
Indiquer l’utilisateur autorisé à se connecter s’il y a un partage réseau du dossier (laisser sinon par défaut l’utilisateur connecté).
Indiquer le mot de passe pour accéder à ce partage réseau (obligatoire si le dossier est partagé). Nota : ce mot de passe est propre au partage réseau. Il n’est pas lié au mot de passe de session du compte utilisé.
L’installation du Https pour Open-Prod en certificat auto-signé est maintenant terminée. Le service est disponible en se connectant sur https://[nom_de_machine_ou_IP] au lieu de http://[nom_de_machine_ou_IP:806(8/9).
SI jamais le processus ne va pas jusqu'au bout, sortir de la commande en cours (Ctrl + C). Relancer le script
https-config. Une nouvelle option N°4 doit apparaitre et permet de désinstaller complètement Nginx, les composants associés et le certificat. Relancer ensuite une nouvelle installation avec l'option N° 2 en suivant à nouveau les instructions ci-dessus.Etape 3 :
Par défaut l’accès Https est maintenant disponible pour tous les utilisateurs. La connexion à Open-Prod affiche une alerte de sécurité dans le navigateur pour indiquer à l'utilisateur que le certificat installé est propre à une structure interne de votre réseau et ne peut pas être reconnu par une autorité de certification externe (serveur de certification sur le web).
Cliquer dans votre navigateur sur « Paramètre avancé » puis sur « Continuer vers [nom_de_votre_environnement] (non sécurisé). L’accès est maintenant sécurisé au travers de https et tous les flux d’échange est crypté.
Obligatoire : pour finaliser le déploiement du https et terminer la sécurisation de l’accès au service vous devez interdire l’accès au service Open-Prod au travers du service http sur les url http://[nom_de_machine_ou_ip]:8068 pour la V9 ou http://[nom_de_machine_ou_ip]:8069 pour la V10. Cette interdiction est à faire directement sur le boitier de sécurité réseau d’entreprise ou par filtrage d’URL directement sur l’environnement Linux (ufw par exemple) ou les services réseau de votre hyperviseur (cas d’une machine virtuelle locale ou hébergée). Consulter votre administrateur système pour cette mise oeuvre.
Etape 4 :
Suppression de l’alerte de sécurité dans le navigateur par intégration manuelle du certificact
Les opérations décrites ci-dessous sont présentées à titre informatif. Se rapprocher de son adminsutrateur système et réseau pour en adapter leur mise en oeuvre aux caractéristiques du système et réseau de chaque entreprise.
Si on ne souhaite pas visualiser l’alerte de sécurité dans le navigateur il faut installer le certificat https auto-signé manuellement ou automatiquement (via automatisme PGO d’un domaine Windows par exemple) sur chaque poste client qui utilise Open-Prod.
Pour cela, récupérer le certificat auto-signé sur le serveur Open-Prod :
- Via le protocol SCP (Secure Copy Protocol) par exemple si le certificat est dans le dossier du serveur Linux et qu’aucun partage réseau n’a été créé.
- Via le dossier partagé créé lors de la génération du certificat. Utiliser depuis un poste Windows le voisinage réseau pour se connecter sur le serveur Open-Prod (via son IP ou son nom sur le domaine). S’identifier ensuite avec le user / password de partage réseau créé lors de la génération du certificat pour accéder au répertoir de stockage.
Récupérer sur son poste le certificat créé dans le répertoire sous le nom définit lors de sa génération (par défaut dans le dossier « certificates » avec le nom « deploy.crt »).
Trouver comment visualiser le certificat sur son navigateur, afficher les détails du certificat (options à trouver selon votre navigateur).
Cliquer sur « Exporter » pour récupérer le certificat en local sur votre poste (options à trouver selon votre navigateur).Installer maintenant le certificat sur son poste dans en l’important dans le magasin des certificats :
Double cliquer sur le certificat récupéré.Vérifier dans l’onglet « détails » que la valeur « Autre nom de l’objet » correspond bien aux valeurs SAN saisies lors de sa génération et au vrai nom et IP de la machine sur votre réseau local. Si ce n’est pas le cas recommencer sr l’environnement Linux Open-Prod la création d’un nouveau certificat.
Si les valeurs sont correctes, revenir sur l’onglet Général » et sélectionner « Installer un certificat ».Sélectionner « Utilisateur actuel » et « suivant »
Choisir « Placer tous les certificats dans le magasin suivant » et sélectionner « Autorités de certification racines de confiance » puis « suivant » et « terminer ». Confirmer par « Oui » l’alerte de sécurité pour finaliser l’installation du certificat. Le message « importation réussie » doit s’afficher.
Suite à cette intégration de certificat l’accès à Open-Prod via le navigateur au travers du nom de la machine ou de son ip (https://srvopp-jlv9t01 ou https://192.168.70.67 dans notre exemple) ne doit plus lever d’alerte de sécurité sur ce poste.
Répéter manuellement cette manipulation sur le poste de chaque utilisateur qui accède à Open-Prod via son navigateur.
Déployer automatiquement ce certificat sur tous les postes du réseau interne de l’entreprise. Il est envisageable de déployer automatiquement ce certificat sur tous les postes de l’entreprise et d’éviter l’intégration manuelle sur chaque poste (au travers de la gestion des GPO sous Windows Active Directory par exemple). Contacter votre administrateur système pour étudier avec lui cette mise en place.
- Installer Nginx en Reverse Proxy sur le










