Gestion des certificats zéro-touche
Dans NetScaler Console, vous pouvez configurer la gestion des certificats zéro-touche sur les instances NetScaler gérées exécutant la version 14.1-43.x et ultérieure. Grâce à la gestion des certificats zéro-touche, vous éliminez les interventions manuelles et créez un magasin de certificats zéro-touche en mémoire pour répondre aux requêtes d'application. Accédez à Infrastructure > Tableau de bord SSL > Gestion des certificats zéro-touche pour télécharger tous les certificats et clés sur NetScaler Console, et l'activer sur les instances NetScaler gérées. NetScaler interroge périodiquement le référentiel de certificats et fournit les certificats nécessaires selon les besoins.
Avec la gestion des certificats zéro-touche, les processus suivants sont automatiquement effectués par NetScaler :
-
Ajout, liaison et rattachement des certificats
-
Fourniture des certificats et des clés dans un ordre spécifique ou ensemble
-
Installation et utilisation des certificats appropriés en fonction des requêtes
-
Suppression des certificats expirés pendant le cycle d'interrogation périodique
Pour plus d'informations sur le fonctionnement du certificat zéro-touche sur les instances NetScaler, consultez Gestion des certificats zéro-touche NetScaler.
En tant qu'administrateur, vous devez vous assurer des points suivants dans NetScaler Console :
-
Les instances NetScaler exécutent la version 14.1-43.x ou ultérieure et sont gérées dans NetScaler Console.
-
Téléchargez les certificats (dans n'importe quel format) et les clés. Ensuite, activez la fonction zéro-touche sur les instances NetScaler gérées.
-
Assurez-vous qu'un certificat CA valide est présent sur NetScaler Console. Si vous disposez d'un certificat CA Console mis à jour, téléchargez le certificat avant d'activer la fonction zéro-touche sur les instances NetScaler gérées. Le message d'erreur suivant s'affiche si aucun certificat CA n'est présent sur NetScaler Console :

Télécharger les certificats
-
Accédez à Infrastructure > Tableau de bord SSL > Gestion des certificats zéro-touche.
-
Cliquez sur Démarrer.

-
Les instances NetScaler exécutant la version 14.1-43.x ou ultérieure sont répertoriées. Vous pouvez soit cliquer sur Configurer le zéro-touch pour activer le zéro-touch, soit cliquer sur Ignorer pour passer à l'étape suivante.
-
Cliquez sur Télécharger pour télécharger tous les certificats (ils peuvent être dans n'importe quel format, tel que .pem, .cer et .crt).Remarques :
-
Le fichier de certificat ou de clé doit être inférieur à 8192 octets.
-
Si vous téléchargez plusieurs certificats ou fichiers de clé, la taille maximale prise en charge est de 50000 octets.
-
Si les certificats ou les fichiers de clé sont protégés par un mot de passe, assurez-vous de fournir le mot de passe. Si le mot de passe n'est pas fourni, le certificat ou le fichier de clé n'est pas téléchargé.
-
Activer la gestion des certificats zéro-touch
Après avoir téléchargé les certificats, vous devez activer le zéro-touch sur les instances NetScaler gérées.
-
Depuis la page Gestion des certificats zéro-touch, cliquez sur Configurer le zéro-touch.

-
Cliquez sur Ajouter des instances, sélectionnez les instances, puis cliquez sur Activer.

NetScaler Console utilise l'intervalle d'interrogation par défaut pour interroger tous les certificats des instances NetScaler. Vous pouvez utiliser l'option Interroger maintenant pour interroger immédiatement.
Dans le tableau de bord SSL, vous pouvez également afficher l'utilisation des certificats sans intervention qui présente les détails des certificats actifs et inactifs.
Prise en charge du mode de filtrage SSL
Une instance NetScaler® récupère les métadonnées de certificats SSL et de clés privées spécifiques. L'implémentation de cette approche du moindre privilège garantit que les instances n'accèdent qu'aux ressources dont elles ont besoin, empêchant ainsi qu'une compromission sur une instance n'expose l'ensemble de votre infrastructure de certificats. Cette fonctionnalité est particulièrement utile pour les environnements où plusieurs administrateurs gèrent un groupe d'instances NetScaler à des fins distinctes.
Voici quelques-uns des avantages :
-
Segmentation de la sécurité - Restreint l'accès aux métadonnées au niveau de chaque NetScaler afin de minimiser la surface d'attaque et de respecter les politiques de sécurité de l'organisation.
-
Expérience d'administration simplifiée - Réduit la complexité des déploiements multi-locataires ou départementaux en n'affichant aux administrateurs que les ressources pertinentes pour leur groupe d'instances NetScaler.
-
Utilisation optimisée des ressources - Évite le gonflement de la mémoire système en récupérant les métadonnées des seuls certificats SSL et clés privées requis.
La configuration du mode de filtrage définit la manière dont les instances NetScaler et les fichiers SSL interagissent via des types de synchronisation spécifiques. Vous pouvez gérer ces paramètres via NetScaler Console pour vous assurer que seules les métadonnées nécessaires sont récupérées par chaque instance.
| Composant | Type synchro | Description |
|---|---|---|
| Instance NetScaler | Synchro personnalisée | Les instances NetScaler dans ce mode récupèrent uniquement les métadonnées des certificats et des clés spécifiquement mappés à l'instance. |
| Instance NetScaler | Synchronisation globale | Les instances NetScaler dans ce mode récupèrent les métadonnées de tous les certificats et clés privées téléchargés. |
| Fichiers SSL | Fichiers personnalisés | Ces fichiers sont spécifiquement mappés aux instances NetScaler en mode Synchronisation personnalisée. |
| Fichiers SSL | Fichiers globaux | Les métadonnées de ces fichiers sont récupérées par toutes les instances NetScaler en mode Synchronisation globale. |
Configurer les paramètres du mode de filtre
Pour configurer le mode de filtre, définissez les types de synchronisation pour vos instances et fichiers. Cela garantit une distribution sécurisée et optimisée des métadonnées sensibles.
Vous pouvez désormais télécharger des certificats et des clés privées directement à l'aide du bouton de téléchargement dans les sections Fichiers de certificats et Instances NetScaler.
Pour configurer à l'aide de l'interface graphique :
-
Télécharger de nouveaux fichiers (Jour Zéro) - Accédez à Fichiers de certificats et Instances NetScaler > Télécharger pour ajouter de nouvelles ressources. Sélectionnez l'un des types de synchronisation suivants :
-
GLOBAL - Sélectionnez pour utiliser le mode de synchronisation global et terminer le téléchargement.
-
PERSONNALISÉ - Sélectionnez pour utiliser le mode de synchronisation personnalisé, choisissez les instances spécifiques pour le mappage, puis téléchargez les fichiers.

-
-
Déplacer les fichiers existants (Jour N) - Pour déplacer les certificats et les clés du mode de synchronisation global vers le mode de synchronisation personnalisé, sélectionnez les instances NetScaler cibles et cliquez sur Ajouter les fichiers existants.
-
Sélectionner les domaines - Une fois les instances sélectionnées, choisissez les domaines pertinents pour déclencher le déplacement. NetScaler Console détecte et déplace automatiquement les certificats et les fichiers de clé privée correspondants vers le mode de synchronisation personnalisé.
-
Afficher les actifs - Accédez à la page d'accueil pour afficher tous les certificats et fichiers de clé privée mappés à chaque instance NetScaler en mode de synchronisation personnalisé.
-
Changer de mode de synchronisation - Pour ramener les instances en mode de synchronisation global, cliquez sur Basculer vers la synchronisation globale sur la page d'accueil.
