mTLS com NGINX no lado do servidor #196
Replies: 8 comments
-
|
Beta Was this translation helpful? Give feedback.
-
As recomendações que coletei a esse respeito a última vez que configurei um Nginx (há não muito tempo):
|
Beta Was this translation helpful? Give feedback.
-
A1 mesmo, que a maioria dos estabelecimentos pequemos usam. |
Beta Was this translation helpful? Give feedback.
-
A1 de fato é bem mais palatável em termos operacionais, mas muita gente tem A3 por causa de outras situações que exigem A3 então o A1 poderia ser um custo adicional para quem já tem um A3. Um detalhe de quando avaliamos certificados ICP para usos não financeiros é que muitas vezes o certificado está na mão do contador e não da TI da empresa... então vale verificar no seu público-alvo isso também se manifesta, ou não. |
Beta Was this translation helpful? Give feedback.
-
Eh nao Rubens. Nao faz sentido ter A3, na verdade, exceto se os requisitos de segurança são muito altos (fora da realidade dos pequenos negocios). Costumo dizer que o contador que faz a empresa comprar A3 eh um incompetente. E se, só ele fica com o certificado, pior ainda. |
Beta Was this translation helpful? Give feedback.
-
Não precisa me convencer sobre os problemas de usar A3 em sistemas automatizados... ;-) |
Beta Was this translation helpful? Give feedback.
-
Isto é justamente uma regra básica e o princípio do mTLs: usar certificados e/ou cadeias privadas que somente sejam de conhecimento entre as partes. Se for utilizado uma cadeia pública, o princípio de segurança é quebrado, já que se o client certificate for de domínio público o princípio de criptografia é nulo. Já que qualquer um pode obter esta cadeia. Sua recomendação gera uma falha de segurança, e não atinge o que é esperado para uma conexão
Explico: como a cadeia ICP-Brasil é de amplo conhecimento, se um servidor implantar usando uma cadeia pública, qualquer um poderá acessar o servidor. |
Beta Was this translation helpful? Give feedback.
-
Vc esta MUITO equivocado. |
Beta Was this translation helpful? Give feedback.
-
Uma ajuda pra quem quer habilitar o mTLSm com NGINX como proxy reverso.
Configurei o ICP Brasil como CA, no caso e tudo funcionou.
Nao sei que tipo de certificado os bancos vao usar, mas vc terá que adicionar a CA deles no arquivo das CAs confiaveis.
A identificacao do client, o NGINX pode passar como Header para o Application Server.
Se alguem tiver mais dicas ou encontrar algum problema nessa configuracao, avisa aí!
Beta Was this translation helpful? Give feedback.
All reactions