Configuration d'une destination mTLS

Pour configurer une destination à l'aide de l'authentification TLS mutuelle (mTLS), sélectionnez le protocole mTLS dans la liste déroulante de l'assistant d'ajout de destination.

Procédure

  1. Suivez les étapes de la rubrique Ajout d'une destination.
  2. Dans la liste Protocole , sélectionnez mTLS.
  3. Entrez les informations requises suivantes :
    Option Descriptif
    Source du magasin de clés de confiance TLS Cette option détermine les certificats utilisés pour authentifier le serveur lorsque WinCollect initie une connexion TLS. Voir Configuration d'une destination TLS à l'aide des magasins de certificats Windows pour la procédure de configuration de ce paramètre.
    Validation du nom d'hôte Indiquez si le client vérifie que le nom d'hôte du serveur correspond au nom usuel ou à d'autres noms de sujet dans le certificat serveur entrant avant d'établir une connexion.
    Important: Il est recommandé de laisser cette option activée pour que le certificat fourni appartienne au serveur. Sa désactivation permet au client d'accepter les certificats entrants qui n'appartiennent pas au serveur.
  4. Sélectionnez une source de certificat client.
    Cette option détermine le type de certificat utilisé pour configurer la connexion mTLS . Votre sélection détermine les zones requises.
    1. Sélectionnez Certificat et clé pour utiliser un fichier de certificat client, un fichier de clé privée chiffré et une phrase passe. Les zones suivantes sont requises pour cette option.
      Certificat clientmTLS Utilisez un "@" suivi du chemin d'accès à un fichier au format PEM. Le fichier doit contenir un ou plusieurs certificats à utiliser pour l'authentification du client lorsque WinCollect initie une connexion TLS au serveur. Vous pouvez utiliser un seul certificat ou une chaîne de certificats.
      Clé privée du clientmTLS

      Utilisez un "@" suivi du chemin d'accès à un fichier au format PEM. Le fichier doit contenir la clé privée utilisée pour générer le certificat client.

      Vous devez utiliser une clé RSA ou ECC chiffrée avec une phrase passe.

      phrase passemTLS Entrez la phrase passe utilisée pour chiffrer la clé privée du clientmTLS.
    2. Sélectionnez le fichier PKCS#12 pour utiliser un fichier au format PKCS#12 (PFX) qui contient un certificat et une clé privée. Vous devez également fournir la phrase passe pour déchiffrer le fichier PKCS#12 .
      Certificat client et paire de clésmTLS Utilisez un "@" suivi du chemin d'accès à un fichier au format PKCS#12 (PFX). Le fichier doit contenir le certificat à utiliser pour l'authentification client lorsque WinCollect initie une connexion TLS au serveur et la clé privée associée. Vous pouvez utiliser un seul certificat ou une chaîne de certificats.
      Remarque: Une seule paire de clés privées et de certificats associés peut être contenue dans le fichier. Si plusieurs paires sont présentes, seule la première paire trouvée est utilisée. Si d'autres certificats sont contenus dans le fichier, ils sont inclus en tant que chaîne de certificats.
      phrase passemTLS Entrez la phrase passe utilisée pour chiffrer le fichier PKCS#12 . Etant donné que le fichier PKCS#12 doit être chiffré avec une phrase passe, cette zone est obligatoire.
    3. Sélectionnez Magasin de certificats Windows pour utiliser un certificat et la clé privée associée qui est installée dans un magasin de certificats Windows sur la machine locale. Le certificat doit avoir une clé privée correspondante qui est installée avec lui (par exemple, en l'installant en tant que fichier .p12 ), et la clé privée doit être définie comme Exportable lorsque vous l'installez.
      magasin de certificats clientmTLS Il s'agit du magasin de certificats dans lequel rechercher le certificat client. Ce magasin de certificats doit être disponible sur la machine locale. Les magasins disponibles uniquement pour un utilisateur donné ne sont pas vérifiés.
      Remarque: Le nom du magasin de certificats affiché dans la console de gestion des certificats Windows peut être un alias pour le nom du magasin de certificats réel. Vous pouvez généralement trouver les noms réels des magasins de certificats à l'aide de PowerShell (ls Cert:\LocalMachine\).
      Identificateur de certificat clientmTLS

      Méthode utilisée pour identifier le certificat client dans le magasin de certificats Windows. Les options sont des noms conviviaux ou des vignettes. L'option de nom usuel est la valeur par défaut.

      Nom usuel du certificat clientmTLS

      Valeur définie comme nom usuel sur le certificat dans le magasin de certificats Windows.

      empreinte du certificat clientmTLS Il s'agit de l'empreinte digitale ou du hachage SHA1 du certificat à utiliser. Vous pouvez trouver cette valeur dans les Détails de votre certificat dans la console de gestion des certificats Windows.
  5. Cliquez sur Sauvegarder.
    L'agent WinCollect tente de se connecter à la destination en utilisant TLS avec authentification mutuelle.
    Remarque: Pour vous assurer que les certificats client fournis pour la connexion à mTLS sont valides, un message est consigné lorsqu'un certificat client arrive bientôt à expiration. Cette vérification est effectuée lorsqu'une destination se connecte pour la première fois et est consignée en tant que message INFO . En outre, un message WARN est consigné tous les jours pour chaque certificat client qui arrive bientôt à expiration. Vous pouvez configurer le délai restant jusqu'à l'expiration d'un certificat qui déclenche ces avertissements en mettant à jour le paramètre Seuil d'avertissement d'expiration de certificat dans l'interface utilisateur avancée. Le seuil par défaut est de 30 jours.