Pagina 1 di 1

[RISOLTO] Modifica del certificato SSL

Pubblicato: 28 giugno 2019 - 14:57
di Toma
Salve,

ho seguito la vostra documentazione relativa alla sostituzione del certificato SSL del server (

https://www.wapt.fr/fr/doc/waptserver-i ... icate.html).

Ora però le mie workstation non scaricano più gli aggiornamenti. Devo intervenire manualmente per sostituire la chiave pubblica in C:\Program Files (x86)\wapt\ssl\server. Dovrò creare un GPO per risolvere il problema.

Devo generare una nuova versione dell'agente dopo questo aggiornamento?

Ho iniziato questa modifica con un po' di imprudenza e ora è un disastro. Come pensate di gestire questo tipo di manutenzione per evitare di interrompere la connessione tra il server e gli agenti?

Oggetto: Modifica del certificato SSL

Pubblicato: 3 luglio 2019 - 10:14
di dcardon
Ciao Toma,
Toma ha scritto: 28 giugno 2019 - 14:57 Ho seguito la vostra documentazione relativa alla sostituzione del certificato SSL del server.

https://www.wapt.fr/fr/doc/waptserver-i ... icate.html

Ma ora le mie workstation non scaricano più gli aggiornamenti. Devo tornare indietro per sostituire la chiave pubblica in C:\Program Files (x86)\wapt\ssl\server. Dovrò creare un GPO per risolvere questo problema.

Devo generare una nuova versione dell'agente dopo questo aggiornamento?

Ho iniziato questa modifica un po' imprudentemente e alla fine è un disastro. Come pensate di gestire questo tipo di attività di manutenzione per evitare di interrompere la connessione tra il server e gli agenti?
Se si dispone di un certificato autofirmato e si è richiesta la verifica del certificato durante la creazione dell'agente, l'unico modo per eseguire la verifica è eseguendo un pinning del certificato... Da qui il comportamento osservato (vedere le pagine di spiegazione del concetto WAPT nella documentazione).

Il pinning del certificato avviene durante la generazione dell'agente, quindi è necessario aggiornarlo. Se si dispone di un GPO waptdeploy, sarà necessario aggiungere l'opzione --force se la versione dell'agente non è stata incrementata.

La documentazione che hai seguito riguarda la configurazione iniziale (si trova nella sezione "installazione"). Cercherò di formalizzarla nella documentazione di manutenzione.

Sinceramente,

Denis

Oggetto: [RISOLTO] Modifica del certificato SSL

Pubblicato: 3 luglio 2019 - 21:40
di sfontenau
Quello che avresti dovuto fare nel tuo caso

è: aggiungere il nuovo certificato (commerciale) alla fine del certificato precedentemente bloccato (quello in wapt\ssl\server\myserver.dom.lan.crt).
Quindi generare un nuovo agente per distribuire questo nuovo bundle di certificati a tutte le macchine.

Una volta che questo nuovo bundle è stato distribuito a TUTTI i tuoi agenti, allora (e solo allora) puoi modificare la chiave e il certificato sul lato Nginx.

L'agente WAPT accetterà quindi il nuovo certificato poiché sarà nel suo bundle (se cambi idea, puoi anche ripristinare quello vecchio; verrà comunque accettato dall'agente WAPT).

In generale, ricorda che WAPT verificherà il certificato HTTPS utilizzando le informazioni specificate nel file wapt-get.ini, in particolare nella sezione `verify_cert` del file globale. Consulta la documentazione:

https://www.wapt.fr/fr/doc/wapt-configu ... ertificate.

Prima di modificare il certificato sul lato server, devi assicurarti che gli agenti accettino il nuovo certificato.

Nota: preferisco di gran lunga usare il blocco; È più semplice e altrettanto sicuro.