Configurare TLS con LetsEncrypt e Certbot
Cyberwatch può utilizzare Certbot e LetsEncrypt per generare un certificato TLS valido, a condizione che la macchina su cui è installato Cyberwatch sia accessibile da Internet. I passaggi seguenti descrivono come attivare la gestione dei certificati tramite Certbot. Possono essere eseguiti durante il processo di installazione di Cyberwatch oppure dopo l’installazione di Cyberwatch.
Prerequisiti
- Cyberwatch deve essere installato con l’orchestratore Docker Swarm L’orchestratore Kubernetes non è supportato
Il server Cyberwatch deve essere accessibile in HTTP per qualsiasi URL nel formato seguente:
http://<domain-name>/.well-known/acme-challenge/*
Configurazione
Configurare Cyberwatch con la funzionalità Certbot:
sudo cyberwatch configure --certbotNel caso in cui l’istanza Cyberwatch sia distribuita su più nodi o il database sia esterno, è necessario specificare nuovamente i flag di configurazione.
Ad esempio, su un nodo master configurato con un database esterno, il comando diventa:
sudo cyberwatch configure --certbot --master --no-db(Consigliato) Attivare l’header HSTS:
Si consiglia di attivare l’header HSTS per rafforzare la sicurezza delle connessioni, imponendo l’utilizzo del protocollo HTTPS.
Aggiungere la riga seguente nel file
/etc/cyberwatch/containers.env:ENABLE_HSTS="true"Riavviare Cyberwatch:
sudo cyberwatch restart