Authentification du trafic de noeud final d'emplacement
Tout le trafic de noeud final est chiffré par défaut. Fournissez vos propres certificats pour les points de terminaison TLS ou HTTPS afin d'authentifier à la fois les connexions source-Link et Link-destination.
Si vous ne configurez aucun paramètre d'authentification des points d'extrémité, le trafic des points d'extrémité est toujours crypté, mais Satellite Link agit uniquement comme un service de transit. Cela s'applique même aux points de terminaison utilisant le protocole TCP ou HTTP. Pour les terminaux dont le protocole est TLS ou HTTPS, le trafic transitant par Satellite Link tentera par défaut d’utiliser une authentification simple, en s’appuyant sur ses certificats intégrés bien connus, ce qui peut s’avérer suffisant ou non.
Passez en revue les options d'authentification suivantes.
- Authentification simple entre le service de Satellite Link et la destination
- Le serveur de destination s'authentifie auprès du service Satellite Link. Pour configurer une authentification simple avec la destination, votre point de terminaison doit utiliser le protocole de destination TLS. Si le certificat du serveur de destination n'est pas signé par une autorité de certification bien connue ou n'est pas auto-signé, vous devrez configurer un certificat ou une chaîne d'autorité de certification de confiance pour valider le certificat du serveur de destination.
- Authentification simple avec le service Satellite Link
- Le service Satellite Link s'authentifie auprès de la source. Pour configurer une authentification simple avec le service Satellite Link, vous devez définir le protocole source du point de terminaison sur TLS ou HTTPS. La configuration du certificat dépend alors du type de destination du point final.
- Pour les points de terminaison dont la destination est de type "nuage", vous devez fournir un certificat de serveur et une clé que le service Satellite Link utilisera pour s'authentifier auprès de la source. Notez que si le certificat de votre serveur n'est pas signé par une autorité de signature bien connue, vous devez également installer un certificat racine d'autorité de certification dans votre environnement source.
- Pour les points de terminaison de type "location", il n'est pas nécessaire de configurer des certificats de service Satellite Link car Satellite Link utilise son propre certificat signé par DigiCert. Les certificats de DigiCert sont compatibles avec tous les navigateurs et plateformes modernes, mais si votre source n'a pas de certificat d'autorité de certification racine, vous devrez télécharger un certificat de DigiCert et l'installer dans l'environnement de votre source.
- Authentification mutuelle entre Satellite Link et le serveur de destination
- Avec l'authentification mutuelle, le serveur de destination s'authentifie auprès du service Satellite Link et le service Satellite Link doit s'authentifier auprès de la destination. Pour mettre en place une authentification mutuelle entre le service Satellite Link et le serveur de destination, vous devez configurer l'authentification du service Satellite Link de la même manière que dans le cas de l'authentification simple de la destination. Cependant, vous devrez également fournir un certificat client et une clé que le service Satellite Link utilise pour s'authentifier auprès de la destination.
- Authentification mutuelle entre la source et le service de Satellite Link
- Avec l'authentification mutuelle, le service Satellite Link s'authentifie auprès de la source et la source doit s'authentifier auprès du service Satellite Link. Pour mettre en place une authentification mutuelle entre la source et le service Satellite Link, vous devez configurer l'authentification du service Satellite Link de la même manière que dans le cas de l'authentification simple de la source. Cependant, vous devez également configurer un certificat CA que le service Satellite Link utilise pour valider le certificat client de la source.
- Authentification mutuelle entre la source et le service Satellite Link ainsi qu'entre Satellite Link et le serveur de destination
- Les demandes adressées au service Satellite Link et au serveur de destination sont authentifiées. Deux poignées de main TLS doivent être vérifiées avant que le trafic ne soit autorisé. Pour cette configuration, créez un point de terminaison avec un protocole source TLS ou HTTPS et un protocole de destination TLS. Ensuite, il faut fournir les certificats nécessaires à l'authentification mutuelle de la source et de la destination, comme décrit ci-dessus.
Si vous choisissez de fournir vos propres certificats pour l'authentification de noeud final, vous êtes responsable de la rotation des certificats et de la gestion des dates d'expiration. Si votre certificat expire, le trafic est interrompu.
Configuration de l'authentification dans l'interface de ligne de commande
Ces options source font référence à la procédure d'authentification TLS entre la source et le service Satellite Link. Ces options dest font référence à la procédure d'établissement de la connexion TLS entre le service
Satellite Link et votre serveur de destination. Vous pouvez fournir des certificats pour l'une de ces connexions ou les deux. Les paramètres non spécifiés sont définis sur leurs valeurs par défaut.
La commande ibmcloud sat endpoint authn sert uniquement à configurer les certificats pour le service Satellite Link, qui agit en tant que serveur côté source et en tant que client côté destination. Il peut également être nécessaire
de configurer des certificats pour la source (client) et la destination (serveur) dans leurs environnements d'application respectifs.
Consultez les exemples de scénarios suivants.
Authentification simple entre le service Satellite Link et la destination
-
Créer un point de terminaison HTTPS vers un serveur HTTPS.
ibmcloud sat endpoint create --location ID \ --name myEndpoint \ --dest-hostname example.com \ --dest-port 443 \ --source-protocol HTTPS \ --dest-type location -
Configurez une TLS simple avec le serveur de destination.
Cet exemple fournit le certificat de l'autorité de certification sécurisée pour valider le certificat du serveur de destination.
ibmcloud sat endpoint authn set \ --location ID \ --endpoint myEndpoint \ --dest-tls-mode simple \ --dest-ca-cert-file /path/to/serverCACerts.pem -
Avant l'expiration de vos certificats, effectuez une rotation en remplaçant les certificats d'authentification existants par de nouveaux. Seuls les certificats que vous spécifiez sont remplacés.
ibmcloud sat endpoint authn rotate \ --location ID \ --endpoint myEndpoint \ --dest-ca-cert-file /path/to/serverCACerts.pem
Authentification simple avec le service Satellite Link
Contrairement à la plupart des configurations, qui peuvent fonctionner avec un point de terminaison --dest-type de location ou cloud, celle-ci doit utiliser --dest-type cloud car la définition
de certificats source pour les points de terminaison de destination de localisation n'est pas prise en charge.
-
Créer un point de terminaison HTTPS vers un serveur HTTP.
ibmcloud sat endpoint create \ --location ID \ --name myEndpoint \ --dest-hostname example.com \ --dest-port 80 \ --dest-protocol TCP \ --source-protocol HTTPS \ --dest-type cloud -
Configurez une TLS simple entre la source et le service Satellite Link.
Cet exemple fournit le certificat du serveur pour que le service Satellite Link puisse s'authentifier auprès de la source.
ibmcloud sat endpoint authn set \ --location ID \ --endpoint myEndpoint \ --source-tls-mode simple \ --source-cert-file /path/to/serverCertificate.pem \ --source-key-file /path/to/serverKey.pem -
Avant l'expiration de vos certificats, effectuez une rotation en remplaçant les certificats d'authentification existants par de nouveaux. Seuls les certificats que vous spécifiez sont remplacés.
ibmcloud sat endpoint authn rotate \ --location ID \ --endpoint myEndpoint \ --source-cert-file /path/to/serverCertificate.pem \ --source-key-file /path/to/serverKey.pem
Authentification mutuelle entre le service Satellite Link et la destination
-
Créer un point de terminaison HTTP vers un serveur HTTPS.
ibmcloud sat endpoint create \ --location ID \ --name myEndpoint \ --dest-hostname example.com \ --dest-port 443 \ --dest-protocol TLS \ --source-protocol HTTP \ --dest-type location -
Configurez l' TLS e réciproque avec le serveur de destination.
Comme dans l'exemple de l'authentification simple,
--dest-ca-cert-filevalide le certificat du serveur de destination. Pour effectuer la négociation de la connexion TLS,--dest-cert-fileet sont--dest-key-fileutilisés.ibmcloud sat endpoint authn set \ --location ID \ --endpoint myEndpoint \ --dest-tls-mode mutual \ --dest-cert-file /path/to/clientCertificate.pem \ --dest-key-file /path/to/clientKey.pem \ --dest-ca-cert-file /path/to/serverCACerts.pem -
Avant l'expiration de vos certificats, effectuez une rotation en remplaçant les certificats d'authentification existants par de nouveaux. Seuls les certificats que vous spécifiez sont remplacés.
ibmcloud sat endpoint authn rotate \ --location ID \ --endpoint myEndpoint \ --dest-cert-file /path/to/clientCertificate.pem \ --dest-key-file /path/to/clientKey.pem \ --dest-ca-cert-file /path/to/serverCACerts.pem
Authentification mutuelle entre la source et le service Satellite Link
Contrairement à la plupart des configurations, qui peuvent fonctionner avec un point de terminaison --dest-type de location ou cloud, celle-ci doit utiliser --dest-type cloud car la définition
de certificats source pour les points de terminaison de destination de localisation n'est pas prise en charge.
-
Créer un point de terminaison HTTPS vers un serveur HTTP.
ibmcloud sat endpoint create \ --location ID \ --name myEndpoint \ --dest-hostname example.com \ --dest-port 80 \ --dest-protocol TCP \ --source-protocol HTTPS \ --dest-type cloud -
Configurez l' TLS e bidirectionnelle entre la source et le service Satellite Link.
Cet exemple fournit le certificat de serveur pour le service Satellite Link afin de s'authentifier auprès de la source et le certificat de l'autorité de certification de confiance pour valider le certificat de client de la source.
ibmcloud sat endpoint authn set \ --location ID \ --endpoint myEndpoint \ --source-tls-mode mutual \ --source-cert-file /path/to/serverCertificate.pem \ --source-key-file /path/to/serverKey.pem \ --source-ca-cert-file /path/to/clientCACerts.pem -
Avant l'expiration de vos certificats, effectuez une rotation en remplaçant les certificats d'authentification existants par de nouveaux. Seuls les certificats que vous spécifiez sont remplacés.
ibmcloud sat endpoint authn rotate \ --location ID \ --endpoint myEndpoint \ --source-cert-file /path/to/serverCertificate.pem \ --source-key-file /path/to/serverKey.pem \ --source-ca-cert-file /path/to/clientCACerts.pem
Authentification mutuelle à la source et à la destination
-
Créer un point de terminaison HTTPS vers un serveur HTTPS.
ibmcloud sat endpoint create \ --location ID \ --name myEndpoint \ --dest-hostname example.com \ --dest-port 443 \ --source-protocol HTTPS \ --dest-type location -
Configurez l'authentification par mutual TLS avec le serveur source et le serveur de destination.
Cet exemple permet l'authentification mutuelle entre la source et le service Satellite Link ainsi qu'entre le service Satellite Link et le serveur de destination.
ibmcloud sat endpoint authn set \ --location ID \ --endpoint myEndpoint \ --source-tls-mode mutual \ --source-ca-cert-file /path/to/clientCACerts.pem \ --dest-tls-mode mutual \ --dest-cert-file /path/to/clientCertificate.pem \ --dest-key-file /path/to/clientKey.pem \ --dest-ca-cert-file /path/to/serverCACerts.pem -
Avant l'expiration de vos certificats, effectuez une rotation en remplaçant les certificats d'authentification existants par de nouveaux. Seuls les certificats que vous spécifiez sont remplacés.
ibmcloud sat endpoint authn rotate \ --location ID \ --endpoint myEndpoint \ --source-ca-cert-file /path/to/clientCACerts.pem \ --dest-cert-file /path/to/clientCertificate.pem \ --dest-key-file /path/to/clientKey.pem \ --dest-ca-cert-file /path/to/serverCACerts.pem
Affichage des paramètres d'authentification
La commande ibmcloud sat endpoint authn get permet d'afficher les paramètres d'authentification configurés pour votre terminal. Par exemple, la commande suivante permet d'afficher les modes d' TLS s et les certificats actuellement
configurés pour le terminal myEndpoint.
ibmcloud sat endpoint authn get --location ID --endpoint myEndpoint
En supposant que myEndpoint est configuré comme indiqué dans l'exemple d'authentification mutuelle de la source et de la destination, cette commande produira un résultat similaire au suivant.
OK
Destination TLS Mode: mutual
Destination Certificate: /path/to/clientCertificate.pem
Destination Key: /path/to/clientKey.pem
Destination CA Certificates: /path/to/serverCACerts.pem
Source TLS Mode: mutual
Source Certificate: -
Source Key: -
Source CA Certificates: /path/to/clientCACerts.pem
Suppression de certificats
La commande ibmcloud sat endpoint authn set peut être utilisée pour supprimer un ou plusieurs certificats existants. La commande set supprime tous les certificats autres que ceux spécifiés dans les options de la commande. Par exemple,
la commande suivante supprime tous les certificats actuellement configurés pour le point de terminaison myEndpoint.
ibmcloud sat endpoint authn set --location ID --endpoint myEndpoint
Si vous ne voulez supprimer que certains certificats, en laissant les autres inchangés, assurez-vous de passer des options avec les valeurs actuelles des autres certificats. Par exemple, la commande suivante peut être utilisée pour supprimer
les certificats source qui sont actuellement définis, en laissant les certificats dest inchangés.
ibmcloud sat endpoint authn set \
--location ID \
--endpoint myEndpoint \
--dest-tls-mode mutual \
--dest-cert-file /path/to/current/clientCertificate.pem \
--dest-key-file /path/to/current/clientKey.pem \
--dest-ca-cert-file /path/to/current/serverCACerts.pem