• [^] # Re: L’automatisation, c’est bon, mangez-en

    Posté par (site web personnel, Mastodon) . En réponse au message Let's Encrypt en prod en entreprise. Évalué à 4.

    Et comme signalé plus haut, beaucoup d’auto-hébergés n’utilisent pas LE pour cause de trop grande complexité...

    Je suis d'accord que ton infrastructure a une "trop grande complexité".

    J'aimerai bien comprendre en quoi ce processus est compliqué:

    1. A la main, sur une machine à l'abris, 1 fois (sauf si tes clés sont corrompues):
      1. Créer 2 paires de clés privées / publiques
      2. Créer 1 CSR pour 1 la première paire de clés
    2. De manière automatisable (et régulièrement au moins tous les 89 jours):
      1. S'inscrire sur un serveur ACME avec la seconde paire de clé crée (pas celle du CSR!)
      2. Demander des challenges DNS pour son CSR au serveur ACME
      3. Recevoir les challenges et ajouter 1 ressource TXT par domaine avec un identifiant qui peut être calculé par toi et par le serveur ACME
      4. Optionnel: attendre que les mises à jour DNS soient effectives
      5. Demander au serveur ACME de vérifier les challenges sur tes serveurs DNS
      6. Récupérer ton certificat quand les challenges sont tous validés
      7. Récupérer le certificat intermédiaire qui a généré ton certificat
    3. De nouveau à la main sur les serveurs qui ont besoin et de temps en temps (pas de synchronisation nécessaire avec l'étape précédente):
      1. Aller récupérer les nouveaux certificats
      2. Installer les certificats là où les services les chercheront
      3. Redémarrer les services utilisant TLS

    Tout en sachant que:

    • les étapes principales peuvent être faites avec de grand décalages de temps.
    • le renouvellement des certificats, seul l'étape 2 et 3 doivent être faites.
    • si un épinglage est nécessaire, il suffit de créer une paire de clé publique/privée en plus et d'épingler les clés. Dans ce cas, le renouvellement des certificats ne pose aucun problème pour HKPK et DNSSEC et en plus tu utilisent ces 2 systèmes en plus de la hiérarchie des CAs.
    • si pour la partie 2 tu ne veux/peux pas utiliser de serveur DNS, d'autres types de challenges existent avec d'autres pré-requis (comme un challenge qui nécessite HTTP)

    Le cas d’usage standard de LE est trop restrictif pour être utilisable en pratique (mono-serveur, mono-domaine).

    Mono-serveur et mono-domaine correspond à toutes les personnes qui utilisent un raspberry pi pour s'auto-héberger, à beaucoup de personnes qui utilisent un petit hébergement mutualisé,...

    Dès que tu dépasses de ce niveau (ce qui est en pratique le cas dès que tu touches un peu à l’auto-hébergement)

    Non, voire ci-dessus. Pourquoi j'aurai 2 serveurs dans mon appartement s'ils sont distants de 2 mètres et qu'ils partagent la même adresse IPv4 publique ? Combien d'appartements différents as-tu ? Quelle est ta définition d'auto-hébergé ?

    Je le vois bien avec Cozy, on reçoit ÉNORMÉMENT de retours négatifs (trop complexe, ne fonctionne pas, pas clair...) des utilisateurs. https://forum.cozy.io/search?q=let’s%20encrypt

    "ÉNORMÉMENT == 10 posts ", franchement ? Je comprends mieux pourquoi "mon cas personnelle == tous les auto-hébergés" :D Et oui, la gestion des certificats requiert beaucoup de connaissances, surtout si tu souhaites te mettre des bâtons dans les roues avec HPKP/DANE et une infrastructure réseau trop complexe.

    Et ceux qui s’y mettent réellement tombent rapidement sur les os mentionnés un peu partout ici et au fur et à mesure qu’ils vont s’amuser avec leur infra et se semi-professionalisé (reverse proxy, virtualisation, puis HPKP, puis TLSA).
    Mais ils seront bridés car pas les ressources humaines et temporelles pour développer toutes les verrues nécessaires un peu partout (httpd, dns...) à une automatisation à 60 jours.

    Je m'y suis mis réellement et je n'ai pas eu tout ces problèmes. C'est HPKP/DANE qui te demandent d'être presque professionnalisé, pas ACME. D'ailleurs, devine pourquoi ces 2 concepts sont peu répandus et pourquoi ACME est très utilisé ?

    Les grands gagnants dans l’affaire ont été les fournisseurs d’offres mutualisées et les vrais professionnels qui ont pu enfin délivrer du certificat en masse et qui ont les infras humaines, matérielles, temporelles et financières pour gérer l’automatisation (en se foutant au passage de HPKP et de TLSA) via le développement d’outillage ad-hoc pour leur infrastructure.

    Non, les grands gagnants sont tous les gens qui peuvent enfin utiliser un formulaire de contact sur de petits sites web sans avoir peur de diffuser plein d'informations en claire sur Internet.