Publicar um certificado através de um destino cURL

Prev Next

O destino cURL envia um certificado para qualquer endpoint acessível por HTTP. Um template de execução, não o produto, descreve a requisição (endereço, método, corpo e autenticação). Um contrato de destino novo exige uma edição de template, não um lançamento de produto.

Requisitos

  • Um certificado.
  • Um dispositivo cadastrado como alvo da publicação.
  • Uma credencial com perfil de execução configurado. Sem isso, a publicação falha com a mensagem "A credencial não possui um perfil de execução para essa operação." Este é um pré-requisito do módulo Execuções, não específico do Certificate Manager.
  • Opcional: um provedor de identidade OAuth2, caso o destino exija autenticação por token.

Passos

Passo 1: Criar um template de execução para publicação de certificado

  1. Na Segura® Platform, na barra de navegação, passe o mouse sobre o Menu de produtos e selecione Executions.
  2. No menu lateral, selecione Controle de templates > Templates.
  3. Clique em Adicionar.
  4. No campo Nome *, insira o nome do template.
  5. No campo Executor *, selecione cURL.
  6. No campo Tipo de execução *, selecione Publicação de certificado.
  7. No campo Conteúdo, escreva a requisição: endereço, método, cabeçalhos e corpo.
    • Coloque o corpo JSON da requisição entre aspas simples, porque as tags são substituídas antes de a linha ser separada em argumentos.
    • Um valor com espaço, como o common name de um certificado, quebra a contagem de argumentos se não estiver entre aspas. A publicação então falha com uma mensagem sobre o número de parâmetros, que não aponta para a causa real.
    • Para autenticar por OAuth2 antes de publicar, adicione ao template o endereço do provedor de identidade e o escopo. O identificador e o segredo do cliente vêm da credencial do perfil de publicação: identificador no username, segredo na senha. Não existe uma linha separada para buscar o token: a linha da requisição faz as duas chamadas, primeiro o provedor de identidade, depois o destino.
  8. Clique em Visualizar TAGs para abrir a legenda de tags.
  9. Salve o template.

Passo 2: Criar um perfil de publicação CURL

  1. Na Segura® Platform, na barra de navegação, passe o mouse sobre o Menu de produtos e selecione Certificate Manager.
  2. No menu lateral, selecione Publicações > Perfis de publicação.
  3. No menu suspenso Adicionar, selecione CURL.
  4. Na aba Configurações, insira o nome do perfil e, opcionalmente, a credencial usada na execução. Veja Perfis de publicação para os campos compartilhados entre todos os tipos de destino.
  5. Na aba CURL, preencha os seguintes campos:
    1. No campo Template de execução, selecione o template de execução criado no Passo 1. Esta lista mostra somente templates cujo tipo de execução é Publicação de certificado.
    2. Opcional: no campo Informação adicional, insira um valor para preencher a tag [#CERT_ADD_INFO#]. Este campo aceita apenas letras, números, ponto, hífen e sublinhado.
  6. Clique em Continuar.
  7. Na aba Dispositivos, selecione o dispositivo alvo.
  8. Na aba Revisão, revise as informações inseridas e clique em Salvar.

Passo 3: Publicar um certificado

Publique através do perfil cURL da mesma forma que em qualquer outro destino. Veja Publicar um certificado. O sistema monta a requisição a partir do template, substituindo cada tag pelo material do certificado correspondente, e a envia para o endereço declarado no template.

Verificação TLS

O appliance verifica a conexão com o destino e, se configurado, com o provedor de identidade OAuth2 antes de qualquer envio. Se o certificado de um dos dois lados não for confiável para o appliance, a publicação falha antes de enviar qualquer material. Para resolver isso, em ordem de preferência:

  1. Confiar a autoridade certificadora no appliance.
  2. Apontar o template para o pacote de autoridades confiáveis.
  3. Adicionar set-tls-verify off como primeira linha do template, antes da linha da requisição. O appliance recusa essa diretiva se ela vier depois da linha da requisição.

As duas primeiras opções mantêm a verificação ativa e são preferíveis a desativá-la.

A chave privada nunca aparece no log de execução. Ela é substituída por asteriscos. O template pode solicitar material do certificado que não está armazenado, como uma chave privada nunca importada. Nesse caso, a publicação falha em vez de enviar o campo vazio.