Une interface/API disponible en web;
Un stockage MariaDB (clef chiffrées avec une option mdp utilisateur pour l'utilsiation).
Donc très méchament, une interface WEB à un openssl + le repo GIT :).
Mais l'interface permet de valider / révoquer les certificats, de pousser un CSR (comme des scripts shell, on est d'accord) etc.
A moyen terme, utilisation de nitrokey en guise d'HSM hardware (ou intégration avec un autre HSM)
et autre vision souhaité faire du Shamir Shared Secret entre 3 membres de l'entreprise pour dévérouiller la clef ROOT.
Dès que j'ai assez avancé, le SSS pourrait être fait à partir de NitroKey utilisateur (donc 2 sur 3 utilisateurs pour reconstituer le mdp de la clef root, donc pour signer l'intermédiaire).
Et surtout, à moyen terme, possiblité de faire du Single Sign On avec le compte LDAP d'entreprise, donc le flux de création de compte VPN deviendrai :
1/ L'employé est créé dans l'IT en tant que salarié;
2/ il se logue sur l'interface, "je veux mon compte VPN"
3/ son certificat utilisateur est généré, ajouté au fichier ovpn, téléchargé par l'utilisateur;
4/ ça fonctionne.
L'idée est la même pour l'authentification des postes en wifi, ou pour toute authentification par certificat en entreprise.
L'autre avantage, la RH peut révoquer le certificat, la CRL se met à jour, et (si le VPN la lit ou la met a jour régulièrement), le compte VPN est coupé.
[^] # Re: Infrastructure
Posté par Richard DEMONGEOT (site web personnel) . En réponse au journal Projet qui vient de sortir. Évalué à 7.
Hello,
De manière très rapide, et actuellement :
Une interface/API disponible en web;
Un stockage MariaDB (clef chiffrées avec une option mdp utilisateur pour l'utilsiation).
Donc très méchament, une interface WEB à un openssl + le repo GIT :).
Mais l'interface permet de valider / révoquer les certificats, de pousser un CSR (comme des scripts shell, on est d'accord) etc.
A moyen terme, utilisation de nitrokey en guise d'HSM hardware (ou intégration avec un autre HSM)
et autre vision souhaité faire du Shamir Shared Secret entre 3 membres de l'entreprise pour dévérouiller la clef ROOT.
Dès que j'ai assez avancé, le SSS pourrait être fait à partir de NitroKey utilisateur (donc 2 sur 3 utilisateurs pour reconstituer le mdp de la clef root, donc pour signer l'intermédiaire).
Et surtout, à moyen terme, possiblité de faire du Single Sign On avec le compte LDAP d'entreprise, donc le flux de création de compte VPN deviendrai :
1/ L'employé est créé dans l'IT en tant que salarié;
2/ il se logue sur l'interface, "je veux mon compte VPN"
3/ son certificat utilisateur est généré, ajouté au fichier ovpn, téléchargé par l'utilisateur;
4/ ça fonctionne.
L'idée est la même pour l'authentification des postes en wifi, ou pour toute authentification par certificat en entreprise.
L'autre avantage, la RH peut révoquer le certificat, la CRL se met à jour, et (si le VPN la lit ou la met a jour régulièrement), le compte VPN est coupé.