A funcionalidade Autoridade de Certificado Externa (External Certificate Authority) destina-se a grandes empresas e clientes governamentais que implementem um Orchestrator no local e tenham uma obrigação de utilizar a sua própria Autoridade de Certificado (CA) em vez da autoridade de certificado autoassinada do Orchestrator predefinida. Esta secção abrange a forma de ativar e configurar uma CA externa.
Quando a CA Externa estiver configurada, em vez de o Orchestrator receber um pedido de assinatura de certificado (CSR) e emitir os certificados de dispositivo, o Orchestrator é obrigado a passar o CSR para uma CA externa para emissão do certificado. O certificado de dispositivo será devolvido ao Orchestrator e enviado para o Edge ou para o Gateway.
Espera-se que um cliente que utilize esta funcionalidade tenha implementado uma autoridade de certificados comerciais, por exemplo, da PrimeKey (EJBCA PKI) ou em alguns casos, tenha implementado a sua própria CA proprietária.
Para a versão 4.3.0, um Orchestrator onde a CA externa está ativada pode ser configurado para operar no modo de interação única: Síncrono. No modo Síncrono (Synchronous), o Orchestrator integra-se diretamente com uma CA externa (para a versão 3.4.0, o PrimeKey EJBCA PKI é a única autoridade de certificados externa disponível) e através de APIs REST para pedido de certificado, renovação e revogação.
Ativar a CA Externa
A função CA Externa (External CA) é ativada através de duas propriedades do sistema. A ativação destas propriedades de sistema só pode ser realizada por um operador com a função Superutilizador (Superuser).
Procedimento
A primeira propriedade do sistema que deve ser ativada é ca.external.configuration. Esta propriedade é criada manualmente com um tipo de dados JSON e o JSON é preenchido de forma consistente com o exemplo visto abaixo na secção Configuração externa da CA de amostra.
Só depois de a ca.external.configuration ser criada e ativada, deve o operador ativar a propriedade de sistema secundária: ca.external.enable.
- Na IU do Orchestrator, selecione Propriedades do sistema (System Properties)
- Utilizando a caixa de pesquisa na página Propriedades do sistema (System Properties), introduza ca.external.enable como apresentado na imagem abaixo.
- Quando a propriedade ca.external.enable for localizada, selecione essa propriedade para a editar.
- Altere a propriedade ca.external.ative para Verdadeiro (True) e selecione Atualizar (Update) para concluir a alteração conforme ilustrado na imagem abaixo.
Neste ponto, o Orchestrator comunicará com a CA externa para obter o certificado de raiz da CA externa.
A confirmação de que a Autoridade de Certificado Externa está ativada pode ser encontrada na página Resumo da CA (CA Summary) do Orchestrator onde a caixa Ativada (Enabled) está assinalada.Para verificar se a conectividade foi estabelecida com a CA externa, selecione o botão Teste (Test).
Configurar a CA Externa
Para a versão 4.3.0, a configuração da CA Externa é limitada para esta função porque só um modo está disponível: Síncrono (Synchronous). E, com o modo Síncrono (Synchronous), apenas uma autoridade de certificado externa é suportada: PrimeKey EJBCA PKI. Em versões futuras, quando forem suportados modos adicionais como Assíncrono (Asynchronous) e Manual e forem suportadas autoridades de certificado externas adicionais, a página Resumo CA (CA Summary) do Orchestrator adicionará interfaces de configuração de modo a refletir a capacidade de escolher entre estes modos adicionais e a CA externa.
Conforme observado na secção Ativar a CA Externa, em primeiro lugar, o Operador deve ativar a propriedade de sistema ca.external.configuration, que é criada manualmente com um tipo de dados JSON e o JSON é preenchido de forma consistente com o exemplo visto abaixo na secção Configuração da CA Externa de exemplo.
Só depois de a ca.external.configuration ser criada e ativada, deve o operador ativar a propriedade de sistema secundária: ca.external.enable.
Existe uma terceira propriedade do sistema: ca.external.caCertificate. Esta propriedade do sistema apenas aparecerá quando a CA Externa estiver ativada e existir conectividade com uma CA externa válida. Esta propriedade requer um certificado codificado PEM (mail com privacidade melhorada).
Existe um botão de teste na secção Autoridade de Certificado Externa (External Certificate Authority) da página Resumo da CA (CA Summary) no Orchestrator. Clicar neste botão Teste (Test) permite ao operador confirmar que a autoridade de certificado externa EJBCA PKI está sincronizada com o Orchestrator e gera certificados válidos.
Configuração de CA Externa de exemplo
Esta secção fornece um exemplo de configuração para o campo ca.external.configuration.
{ "integrationType": "SYNCHRONOUS", "csrDistinguishedName": { "CN_PID_SN": "VMWare-SDWAN" }, "synchronous": { "synchronousIntegrationType": "EJBCA", "ejbca": { "serverCaCertificate": "-----BEGIN CERTIFICATE-----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\n+kEK69DlZRNudn4=\n-----END CERTIFICATE-----", "apiCertificate": "-----BEGIN CERTIFICATE-----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\nGvpl0ZmGVYmond3aBOYu\n-----END CERTIFICATE-----", "apiKey": "-----BEGIN PRIVATE KEY-----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\nSNV2aPx+2+DGSZEVbuLXviHs\n-----END PRIVATE KEY-----", "host": "ip-10-81-125-132.us-west-2.compute.internal", "port": "443", "distinguishedName": "UID=r-0595a13c153d76ae5,CN=ManagementCA,OU=ami-02a4474c1f74940a8,O=ip-10-81-125-132.us-west-2.compute.internal", "certificateProfile": "ENDUSER", "endEntityProfile": "EMPTY" } } }
Monitorização da CA Externa
Os certificados de monitorização mantêm-se inalterados na versão 4.3.0 e superior.
Um operador continua a consultar a página Resumo de CA (CA Summary) para obter uma listagem de todos os certificados Gateway e Edge.
Um operador, parceiro ou administrador de cliente também pode examinar um certificado Edge em particular navegando até Configurar > Edge > Visão Geral (Configure > Edge > Overview).
Limitações
- A CA Externa só pode ser ativada num Orchestrator no local gerido por um cliente, esta funcionalidade não está disponível em Orchestrators alojados pela VMware.
- Para a versão 4.3.0, esta funcionalidade suporta apenas o modo Síncrono (Synchronous).
- Para a versão 4.3.0, esta funcionalidade só pode utilizar a PrimeKey EJBCA PKI como CA Externa.
- Em versões futuras, vai ser adicionado suporte para modos adicionais (assíncrono e manual) e CA Externa adicional.