• [^] # Re: Infrastructure

    Posté par (site web personnel) . En réponse au journal Projet qui vient de sortir. Évalué à 7.

    Hello,

    De manière très rapide, et actuellement :

    Une interface/API disponible en web;
    Un stockage MariaDB (clef chiffrées avec une option mdp utilisateur pour l'utilsiation).

    Donc très méchament, une interface WEB à un openssl + le repo GIT :).

    Mais l'interface permet de valider / révoquer les certificats, de pousser un CSR (comme des scripts shell, on est d'accord) etc.

    A moyen terme, utilisation de nitrokey en guise d'HSM hardware (ou intégration avec un autre HSM)
    et autre vision souhaité faire du Shamir Shared Secret entre 3 membres de l'entreprise pour dévérouiller la clef ROOT.
    Dès que j'ai assez avancé, le SSS pourrait être fait à partir de NitroKey utilisateur (donc 2 sur 3 utilisateurs pour reconstituer le mdp de la clef root, donc pour signer l'intermédiaire).

    Et surtout, à moyen terme, possiblité de faire du Single Sign On avec le compte LDAP d'entreprise, donc le flux de création de compte VPN deviendrai :
    1/ L'employé est créé dans l'IT en tant que salarié;
    2/ il se logue sur l'interface, "je veux mon compte VPN"
    3/ son certificat utilisateur est généré, ajouté au fichier ovpn, téléchargé par l'utilisateur;
    4/ ça fonctionne.

    L'idée est la même pour l'authentification des postes en wifi, ou pour toute authentification par certificat en entreprise.

    L'autre avantage, la RH peut révoquer le certificat, la CRL se met à jour, et (si le VPN la lit ou la met a jour régulièrement), le compte VPN est coupé.