UiPath Documentation
automation-suite
2.2510
true
Guide d'installation d'Automation Suite sur Linux
Important :
Veuillez noter que ce contenu a été localisé en partie à l’aide de la traduction automatique. La localisation du contenu nouvellement publié peut prendre 1 à 2 semaines avant d’être disponible.

Exigences en matière de certificat

Exigences de certificats pour les installations d'Automation Suite, y compris les deux certificats nécessaires au moment de l'installation.

Important :

Pour plus de détails sur la gestion des certificats après l'installation, consultez la section Gérer les certificats.

Automation Suite requiert deux certificats au moment de l'installation.

  • Certificat de serveur : requis pour la communication TLS entre le client et le cluster ;
  • Certificat de signature de jeton d'identité : Requis pour signer le jeton d'authentification.
Remarque :

Le processus d'installation génère des certificats auto-signés en votre nom, mais nous vous recommandons de les mettre à jour avec des certificats signés par une autorité de certification de confiance dès que l'installation est terminée.

Important :

Le processus d'installation génère des certificats auto-signés en votre nom. Ces certificats expireront dans 90 jours et vous devrez les remplacer par des certificats signés par une autorité de certification (CA) approuvée dès que l'installation sera terminée. Si vous ne mettez pas à jour les certificats, l'installation cessera d'être opérationnelle après 90 jours.

Si vous avez installé Automation Suite sur un hôte compatible FIPS et que vous souhaitez apporter vos propres certificats, assurez-vous qu'ils sont compatibles avec FIPS. Pour obtenir la liste des chiffrements éligibles pris en charge par RHEL, consultez la documentation RHEL.

Outre les certificats mentionnés, vous devrez peut-être fournir des certificats d'autorité de certification de confiance supplémentaires si vous souhaitez que le cluster fasse confiance à un logiciel externe. Exemple : Certificat CA de serveur SQL, certificat CA de serveur SMTP, certificat CA de magasin d'objets compatible S3 externe, etc.

Au moment de l'installation, vous devez fournir des certificats CA pour tout logiciel externe nécessitant une communication TLS sécurisée. Cependant, si vous n'avez pas activé la communication TLS, vous pouvez la configurer après l'installation.

Pour obtenir des instructions, consultez la section Gérer les certificats.

Exigences de certificat de serveur

Le certificat de serveur doit répondre aux exigences suivantes :

  • Le format de fichier doit être .pem, c'est-à-dire un certificat DER encodé en Base64 ;

  • La longueur de la clé privée doit être d'au moins 2048 ;

  • Utilisation étendue de la clé : authentification du serveur Web TLS ; requis pour accéder à Automation Suite sur les appareils iOS ;

  • La clé de certificat doit être déchiffrée. Si la clé est chiffrée, exécutez la commande suivante pour la déchiffrer :

    # replace /path/to/encrypted/cert/key to absolute file path of key
    # replace /path/to/decrypt/cert/key to store decrypt key
    # Once prompted, please entry the passphrase or password to decrypt the key
    
    openssl rsa -in /path/to/encrypted/cert/key -out /path/to/decrypt/cert/key
    # replace /path/to/encrypted/cert/key to absolute file path of key
    # replace /path/to/decrypt/cert/key to store decrypt key
    # Once prompted, please entry the passphrase or password to decrypt the key
    
    openssl rsa -in /path/to/encrypted/cert/key -out /path/to/decrypt/cert/key
    
  • Devrait avoir un Nom Alternatif du Sujet pour toutes les entrées DNS requises pour l'installation d'Automation Suite. Si le FQDN du cluster est automationsuite.mycompany.com, le certificat SAN doit avoir le DNS suivant :

    • automationsuite.mycompany.com

    • *.automationsuite.mycompany.com

      Remarque :

      Sinon, si le caractère générique * est trop générique, assurez-vous d'avoir des entrées SAN pour le DNS suivant :

      • automationsuite.mycompany.com
      • alm.automationsuite.mycompany.com
      • monitoring.automationsuite.mycompany.com
      • registry.automationsuite.mycompany.com
      • objectstore.automationsuite.mycompany.com
      • insights.automationsuite.mycompany.com
      • apps.automationsuite.mycompany.com

Exigences du certificat actif/passif

Si les DNS du cluster Automation Suite principal et secondaire sont respectivement automationsuite-primary.mycompany.com et automationsuite-secondary.mycompany.com, vous devez ajouter le DNS suivant en tant qu'entrées SAN dans votre certificat :

  • automationsuite-primary.mycompany.com
  • alm.automationsuite-primary.mycompany.com
  • monitoring.automationsuite-primary.mycompany.com
  • registry.automationsuite-primary.mycompany.com
  • automationsuite-secondary.mycompany.com
  • alm.automationsuite-secondary.mycompany.com
  • monitoring.automationsuite-secondary.mycompany.com
  • registry.automationsuite-secondary.mycompany.com

Fichiers de certificat de serveur

Automation Suite requiert trois fichiers au moment de l'installation, comme suit :

  • Fichier de certificat serveur/TLS : le fichier de certificat public du serveur. Ce fichier doit contenir la chaîne de certificats de serveur public complète au format PEM: le certificat de serveur de feuille suivi du ou des certificats CA intermédiaires et de l'autorité de certification racine qui forment le chemin de signature de ce certificat de feuille. Inclure uniquement les certificats qui font partie de la chaîne de signature réelle du certificat de la feuille - n'incluez pas les certificats frères, non liés, en double ou alternatifs.
  • Fichier de clé serveur/TLS - fichier de clé privée pour le certificat de serveur.
  • Ensemble d'autorités de certification : il s'agit du certificat public de l'autorité de certification qui est utilisé pour signer ou émettre le certificat du serveur. Ce fichier doit contenir la chaîne de certificats complète, y compris l’autorité de certification racine et tous les certificats intermédiaires. Incluez uniquement les certificats utilisés pour signer le certificat du serveur TLS. Inclure tout ce qui entraînera un échec.
Important :

À partir d'Automation Suite 2.2510.2, ca.crt doit contenir la chaîne de certificats complète utilisée pour signer le certificat du serveur TLS, y compris tous les certificats intermédiaires et l’autorité de certification racine. Les chaînes partielles ne sont pas acceptées, et l'intégration de certificats en dehors de la chaîne de signature réelle du certificat de la feuille, tels que des certificats frères, non liés, en double ou alternatifs, entraînera également l'échec de la validation TLS. Pour résoudre les erreurs de validation de certificat TLS, consultez la section Erreurs de validation de certificat TLS.

Pour vérifier le certificat CA et serveur, exécutez la commande suivante sur la machine Linux :

# Please replace /path/to/ca-certificate-bundle and /path/to/server-certificate with actual file path.

openssl verify -CAfile /path/to/ca-certificate-bundle /path/to/server-certificate
# Please replace /path/to/ca-certificate-bundle and /path/to/server-certificate with actual file path.

openssl verify -CAfile /path/to/ca-certificate-bundle /path/to/server-certificate

Certificat de signature de jeton d'identité

Automation Suite a les exigences suivantes en termes de certificats de signature de jetons au moment de l'installation :

  • Le format de fichier doit être pkcs12 pour pouvoir signer le jeton d'authentification ;
  • Le mot de passe pour signer le certificat est requis.

Si un certificat de signature de jeton d'identité n'est pas fourni, Automation Suite utilise les certificats de serveur pour générer celui au moment de l'installation.

  • Exigences de certificat de serveur
  • Exigences du certificat actif/passif
  • Fichiers de certificat de serveur
  • Certificat de signature de jeton d'identité

Cette page vous a-t-elle été utile ?

Connecter

Besoin d'aide ? Assistance

Vous souhaitez apprendre ? UiPath Academy

Vous avez des questions ? UiPath Forum

Rester à jour