Référence des certificats de sécurité

Vous pouvez utiliser Trust uploaded certificates and any certificates signed by a trusted authority ou Trust uploaded certificates pour les méthodes suivantes afin de connecter un assistant à un service externe spécifié par un utilisateur :

Vous n'avez pas besoin de la vérification de sécurité pour l'intégration de la recherche Discovery car les connexions sont gérées en interne et sécurisées automatiquement.

Méthodes de sélection de l'option Certificats de sécurité

Dans les exemples de méthode, trois options possibles de certificat de sécurité sont discutées, avec lesquelles vous pouvez atteindre un équilibre optimal de sécurité et de commodité pour un assistant avec les détails de connexion suivants.

Prenons le cas d'un assistant disposant des connexions suivantes :

  • Trois compétences conversationnelles qui renvoient chacune à un service sécurisé différent. Les trois services sont signés par la même autorité privée.
  • Deux extensions personnalisées, chacune pointant vers un service sécurisé dont le certificat est signé par la même autorité de confiance publique.
  • Une intégration de recherche qui se connecte à une instance Elasticsearch avec un certificat auto-signé (ce qui est typique pour les instances Elasticsearch dans IBM Cloud ).
  • Un webhook qui pointe vers un service non sécurisé (avec une URL qui commence par http:// au lieu de https:// ).

Il n'est pas recommandé de pointer vers un service non sécurisé et votre assistant ne peut pas vérifier l'identité d'un tel service.

Méthode 1

  1. Créer un fichier PEM qui contient :
    • Le certificat de l'autorité privée qui a signé les certificats des trois services sécurisés qui mettent en œuvre les compétences conversationnelles.
    • Le certificat auto-signé pour l'instance Elasticsearch.
  2. Sélectionnez Faire confiance aux certificats téléchargés et à tous les certificats signés par une autorité de confiance.

Analyse

  • Option plus pratique à utiliser
  • Aucun effort supplémentaire n'est nécessaire pour que les deux extensions personnalisées fonctionnent, car les services vers lesquels elles pointent disposent de certificats signés par une autorité publique de confiance
  • Un seul certificat est nécessaire pour les trois compétences conversationnelles, car elles sont toutes signées par la même autorité et le certificat de cette autorité a été inclus dans le fichier PEM
  • Vous pouvez ajouter des connexions aux services dont les certificats sont également signés par la même autorité sans mettre à jour le fichier PEM

Méthode 2

  1. Créer un fichier PEM qui contient :
    • Le certificat de l'autorité privée qui a signé les certificats des trois services sécurisés qui mettent en œuvre les compétences conversationnelles.
    • Le certificat de l'autorité de confiance publique qui a signé les certificats des deux services sécurisés qui mettent en œuvre les extensions personnalisées.
    • Le certificat auto-signé pour l'instance Elasticsearch.
  2. Sélectionnez Faire confiance aux certificats téléchargés.

Analyse

  • Moins pratique car le fichier PEM nécessite une entrée supplémentaire pour le certificat d'autorité des extensions personnalisées
  • Vous devez mettre à jour le fichier PEM lorsque d'autres services signés par des autorités publiques de confiance seront ajoutés à l'avenir.
  • Légèrement plus sûr parce qu'il dépend uniquement de la sécurité de l'autorité de confiance publique indiquée au lieu de dépendre de la sécurité de toutes les autorités de confiance publiques
  • Le léger avantage en matière de sécurité n'est pas important pour la plupart des utilisateurs, car toutes les autorités publiques de confiance sont extrêmement sûres

Méthode 3

  1. Créer un fichier PEM qui contient :
    • Les six certificats pour les six services sécurisés auxquels l'assistant se connecte (trois pour les compétences conversationnelles, deux pour les extensions personnalisées et un pour Elasticsearch).
    • Le certificat auto-signé pour l'instance Elasticsearch.
  2. Sélectionnez Faire confiance aux certificats téléchargés.

Analyse

  • Moins pratique car il nécessite plus de certificats dans le fichier PEM
  • Nécessite une mise à jour du fichier PEM pour ajouter les appels de service supplémentaires
  • Légèrement plus sûr, car il ne suppose pas qu'une autorité de certification publique ou privée soit sûre
  • La plupart des utilisateurs n'ont pas besoin de cette sécurité supplémentaire, car les autorités de certification publiques sont extrêmement sûres et l'autorité de certification privée est contrôlée par vous et peut donc être sûre.
  • Cette option est disponible lorsque vous souhaitez bénéficier de la plus grande sécurité possible.

Votre assistant ne vérifie le service log webhook dans aucune des méthodes car le log webhook pointe vers un serveur non sécurisé et l'appel au log webhook continue de fonctionner. Mais les messages envoyés et reçus par le service ne sont pas cryptés, ce qui les rend vulnérables aux attaques par imposteurs.

La meilleure façon de remédier aux vulnérabilités :

  • Rendez le service plus sûr en mettant en œuvre https.
  • Mettez à jour votre assistant pour qu'il appelle ce point de terminaison https.
  • Mettez à jour le fichier PEM de votre assistant, si nécessaire.