Configurare TLS con LetsEncrypt e Certbot

Cyberwatch può utilizzare Certbot e LetsEncrypt per generare un certificato TLS valido, a condizione che la macchina su cui è installato Cyberwatch sia accessibile da Internet. I passaggi seguenti descrivono come attivare la gestione dei certificati tramite Certbot. Possono essere eseguiti durante il processo di installazione di Cyberwatch oppure dopo l’installazione di Cyberwatch.

Prerequisiti

  • Cyberwatch deve essere installato con l’orchestratore Docker Swarm L’orchestratore Kubernetes non è supportato
  • Il server Cyberwatch deve essere accessibile in HTTP per qualsiasi URL nel formato seguente:

    http://<domain-name>/.well-known/acme-challenge/*
    

Configurazione

  1. Configurare Cyberwatch con la funzionalità Certbot:

    sudo cyberwatch configure --certbot
    

    Nel caso in cui l’istanza Cyberwatch sia distribuita su più nodi o il database sia esterno, è necessario specificare nuovamente i flag di configurazione.

    Ad esempio, su un nodo master configurato con un database esterno, il comando diventa:

    sudo cyberwatch configure --certbot --master --no-db
    
  2. (Consigliato) Attivare l’header HSTS:

    Si consiglia di attivare l’header HSTS per rafforzare la sicurezza delle connessioni, imponendo l’utilizzo del protocollo HTTPS.

    Aggiungere la riga seguente nel file /etc/cyberwatch/containers.env:

    ENABLE_HSTS="true"
    
  3. Riavviare Cyberwatch:

    sudo cyberwatch restart