O destino cURL envia um certificado para qualquer endpoint acessível por HTTP. Um template de execução, não o produto, descreve a requisição (endereço, método, corpo e autenticação). Um contrato de destino novo exige uma edição de template, não um lançamento de produto.
Requisitos
- Um certificado.
- Um dispositivo cadastrado como alvo da publicação.
- Uma credencial com perfil de execução configurado. Sem isso, a publicação falha com a mensagem "A credencial não possui um perfil de execução para essa operação." Este é um pré-requisito do módulo Execuções, não específico do Certificate Manager.
- Opcional: um provedor de identidade OAuth2, caso o destino exija autenticação por token.
Passos
Passo 1: Criar um template de execução para publicação de certificado
- Na Segura® Platform, na barra de navegação, passe o mouse sobre o Menu de produtos e selecione Executions.
- No menu lateral, selecione Controle de templates > Templates.
- Clique em Adicionar.
- No campo Nome *, insira o nome do template.
- No campo Executor *, selecione cURL.
- No campo Tipo de execução *, selecione Publicação de certificado.
- No campo Conteúdo, escreva a requisição: endereço, método, cabeçalhos e corpo.
- Coloque o corpo JSON da requisição entre aspas simples, porque as tags são substituídas antes de a linha ser separada em argumentos.
- Um valor com espaço, como o common name de um certificado, quebra a contagem de argumentos se não estiver entre aspas. A publicação então falha com uma mensagem sobre o número de parâmetros, que não aponta para a causa real.
- Para autenticar por OAuth2 antes de publicar, adicione ao template o endereço do provedor de identidade e o escopo. O identificador e o segredo do cliente vêm da credencial do perfil de publicação: identificador no username, segredo na senha. Não existe uma linha separada para buscar o token: a linha da requisição faz as duas chamadas, primeiro o provedor de identidade, depois o destino.
- Clique em Visualizar TAGs para abrir a legenda de tags.
- Salve o template.
Passo 2: Criar um perfil de publicação CURL
- Na Segura® Platform, na barra de navegação, passe o mouse sobre o Menu de produtos e selecione Certificate Manager.
- No menu lateral, selecione Publicações > Perfis de publicação.
- No menu suspenso Adicionar, selecione CURL.
- Na aba Configurações, insira o nome do perfil e, opcionalmente, a credencial usada na execução. Veja Perfis de publicação para os campos compartilhados entre todos os tipos de destino.
- Na aba CURL, preencha os seguintes campos:
- No campo Template de execução, selecione o template de execução criado no Passo 1. Esta lista mostra somente templates cujo tipo de execução é Publicação de certificado.
- Opcional: no campo Informação adicional, insira um valor para preencher a tag
[#CERT_ADD_INFO#]. Este campo aceita apenas letras, números, ponto, hífen e sublinhado.
- Clique em Continuar.
- Na aba Dispositivos, selecione o dispositivo alvo.
- Na aba Revisão, revise as informações inseridas e clique em Salvar.
Passo 3: Publicar um certificado
Publique através do perfil cURL da mesma forma que em qualquer outro destino. Veja Publicar um certificado. O sistema monta a requisição a partir do template, substituindo cada tag pelo material do certificado correspondente, e a envia para o endereço declarado no template.
Verificação TLS
O appliance verifica a conexão com o destino e, se configurado, com o provedor de identidade OAuth2 antes de qualquer envio. Se o certificado de um dos dois lados não for confiável para o appliance, a publicação falha antes de enviar qualquer material. Para resolver isso, em ordem de preferência:
- Confiar a autoridade certificadora no appliance.
- Apontar o template para o pacote de autoridades confiáveis.
- Adicionar
set-tls-verify offcomo primeira linha do template, antes da linha da requisição. O appliance recusa essa diretiva se ela vier depois da linha da requisição.
As duas primeiras opções mantêm a verificação ativa e são preferíveis a desativá-la.
A chave privada nunca aparece no log de execução. Ela é substituída por asteriscos. O template pode solicitar material do certificado que não está armazenado, como uma chave privada nunca importada. Nesse caso, a publicação falha em vez de enviar o campo vazio.