Vérification des certificats
Lorsque la vérification des certificats est activée pour un pool, tous les points de terminaison de communication TLS sur son réseau de gestion utilisent des certificats pour valider l’identité de leurs pairs avant de transmettre des informations confidentielles.
Comportement
Les connexions initiées par un hôte XenServer® sur le réseau de gestion exigent que le point de terminaison de destination fournisse un certificat TLS pour vérifier son identité. Cette exigence affecte les éléments suivants qui font partie du pool ou interagissent avec le pool :
- Hôtes du pool
- XenCenter®
- Clients tiers qui utilisent l’API
La vérification des certificats est compatible avec les certificats auto-signés fournis par XenServer et les certificats installés par l’utilisateur signés par une autorité de confiance. Pour plus d’informations, consultez Installer un certificat TLS sur votre hôte.
Chaque hôte XenServer d’un pool possède deux certificats qui l’identifient :
-
Certificats d’identité internes au pool sont utilisés pour sécuriser les communications entre les hôtes au sein du pool. Pour la communication au sein du pool, XenServer utilise toujours des certificats auto-signés.
-
Certificats d’identité de serveur sont utilisés pour vérifier l’identité d’un hôte XenServer auprès de toute application cliente qui communique avec le pool sur le réseau de gestion. Pour la communication entre l’hôte et une application cliente, vous pouvez utiliser des certificats auto-signés ou installer vos propres certificats TLS sur vos hôtes.
Lorsqu’un hôte rejoint un pool pour la première fois ou qu’un client établit une première connexion au pool, le pool fait confiance à la connexion. Au cours de cette première connexion, des certificats sont échangés entre le pool et l’hôte rejoignant ou le client se connectant. Pour toutes les communications ultérieures de cet hôte ou client sur le réseau de gestion, les certificats sont utilisés pour vérifier l’identité des parties impliquées dans la communication.
Nous vous recommandons d’activer la vérification des certificats sur tous vos hôtes et pools. Pour qu’un hôte XenServer rejoigne un pool avec succès, l’hôte et le pool doivent avoir la vérification des certificats activée ou désactivée. Si la vérification des certificats est activée sur l’un et pas sur l’autre, l’opération de jonction échoue. XenCenter affiche un message d’avertissement vous conseillant d’activer la vérification des certificats sur le pool ou sur l’hôte rejoignant.
Lorsqu’un hôte quitte un pool avec la vérification des certificats activée, l’hôte et le pool suppriment les certificats qui se rapportent à l’autre.
L’appliance virtuelle Workload Balancing peut être utilisée avec la vérification des certificats. Vous devez vous assurer que les certificats auto-signés de Workload Balancing sont installés sur votre hôte XenServer.
L’appliance virtuelle Conversion Manager ne se connecte pas aux hôtes XenServer et est donc exemptée de l’exigence de vérification des certifications lorsqu’elle agit comme un point d’extrémité client TLS.
Activation de la vérification des certificats pour votre pool
La vérification des certificats est activée par défaut sur les nouvelles installations de XenServer 8.4 et versions ultérieures. Si vous effectuez une mise à niveau à partir d’une version antérieure de XenServer, la vérification des certificats n’est pas activée automatiquement et vous devez l’activer. XenCenter vous invite à activer la vérification des certificats la prochaine fois que vous vous connecterez au pool mis à niveau.
Avant d’activer la vérification des certificats sur un pool, assurez-vous qu’aucune opération n’est en cours d’exécution dans le pool.
Activer à l’aide de XenCenter
XenCenter offre plusieurs façons d’activer la vérification des certificats.
-
Lors de la première connexion de XenCenter à un pool sans vérification des certificats activée, vous êtes invité à l’activer. Cliquez sur Oui, activer la vérification des certificats.
-
Dans le menu Pool, sélectionnez Activer la vérification des certificats.
-
Dans l’onglet Général du pool, cliquez avec le bouton droit sur l’entrée Vérification des certificats et choisissez Activer la vérification des certificats dans le menu.
Activer à l’aide de l’interface de ligne de commande xe
Pour activer la vérification des certificats pour un pool, exécutez la commande suivante dans la console d’un hôte du pool :
xe pool-enable-tls-verification
Gestion des certificats
Vous pouvez installer, afficher des informations sur et réinitialiser les certificats utilisés pour vérifier l’identité d’un hôte.
Installation des certificats
Vous pouvez installer votre propre certificat TLS pour que l’hôte le présente comme certificat d’identité lors de la réception de connexions provenant d’applications clientes sur le réseau de gestion.
Pour plus d’informations, consultez Installer un certificat TLS sur votre hôte.
Affichage des informations de certificat
Pour savoir si la vérification des certificats est activée pour un pool :
-
Dans XenCenter, recherchez l’onglet Général du pool. La section Général contient une entrée Vérification des certificats qui indique si la vérification des certificats est activée ou désactivée. Cet onglet contient également une section Certificats qui répertorie le nom, la validité et l’empreinte des certificats d’autorité de certification.
-
Avec l’interface de ligne de commande xe, vous pouvez exécuter la commande suivante :
xe pool-param-get uuid=<pool_uuid> param-name=tls-verification-enabledSi la vérification des certificats est activée, la ligne
tls-verification-enabled ( RO): trueapparaît dans la sortie de la commande.
Pour afficher des informations sur les certificats sur un hôte XenServer :
-
Dans XenCenter, accédez à l’onglet Général de cet hôte. La section Certificats affiche l’empreinte et les dates de validité du certificat d’identité du serveur et du certificat d’identité interne au pool.
-
Avec l’interface de ligne de commande xe, vous pouvez exécuter la commande suivante :
xe certificate-list
Actualisation des certificats d’identité internes au pool
Vous pouvez actualiser le certificat d’identité interne au pool à l’aide de l’interface de ligne de commande xe :
-
Recherchez l’UUID de l’hôte dont vous souhaitez réinitialiser le certificat en exécutant la commande suivante :
xe host-list -
Pour réinitialiser le certificat, exécutez la commande suivante :
xe host-refresh-server-certificate host=<host_uuid>Remarque :
Tout paramètre de sélecteur d’hôte peut être utilisé avec cette commande pour indiquer l’hôte sur lequel réinitialiser le certificat.
Réinitialisation des certificats d’identité du serveur
Vous pouvez réinitialiser le certificat d’identité du serveur depuis XenCenter ou l’interface de ligne de commande xe. La réinitialisation d’un certificat supprime le certificat de l’hôte et installe un nouveau certificat auto-signé à sa place.
Pour réinitialiser un certificat dans XenCenter :
- Accédez à l’onglet Général de l’hôte.
- Dans la section Certificats, cliquez avec le bouton droit sur le certificat que vous souhaitez réinitialiser.
- Dans le menu, sélectionnez Réinitialiser le certificat.
- Dans la boîte de dialogue qui apparaît, cliquez sur Oui pour confirmer la réinitialisation du certificat.
Alternativement, dans le menu Serveur, vous pouvez aller à Certificats > Réinitialiser le certificat.
Lorsque vous réinitialisez un certificat, toutes les connexions existantes à l’hôte XenServer sont déconnectées — y compris la connexion entre XenCenter et l’hôte. XenCenter se reconnecte automatiquement à l’hôte après une réinitialisation de certificat.
Pour réinitialiser un certificat à l’aide de l’interface de ligne de commande xe :
-
Trouvez l’UUID de l’hôte dont vous souhaitez réinitialiser le certificat en exécutant la commande suivante :
xe host-list -
Pour réinitialiser le certificat, exécutez la commande suivante :
xe host-reset-server-certificate host=<host_uuid>Remarque :
Tout paramètre de sélection d’hôte peut être utilisé avec cette commande pour indiquer l’hôte XenServer sur lequel réinitialiser le certificat.
Lorsque vous réinitialisez un certificat, toutes les connexions existantes à l’hôte XenServer sont déconnectées — y compris la connexion entre XenCenter et l’hôte. XenCenter se reconnecte automatiquement à l’hôte après une réinitialisation de certificat.
Alertes d’expiration
XenCenter affiche des alertes dans la vue Notifications lorsque vos certificats d’identité de serveur, certificats d’identité internes au pool ou certificats d’autorité de certification de pool approchent de leur date d’expiration.
Désactivation temporaire de la vérification des certificats
Nous ne recommandons pas de désactiver la vérification des certificats après qu’elle a été activée sur un hôte ou un pool. Cependant, XenServer fournit des commandes qui peuvent être utilisées pour désactiver la vérification des certificats par hôte lors du dépannage de problèmes liés aux certificats.
Pour désactiver temporairement la vérification des certificats, exécutez la commande suivante sur la console de l’hôte :
xe host-emergency-disable-tls-verification
XenCenter affiche une alerte dans la vue Notifications lorsque la vérification des certificats est désactivée sur un hôte dans un pool où la fonctionnalité est activée.
Après avoir résolu les problèmes de certificats sur l’hôte, assurez-vous de réactiver la vérification des certificats. Pour réactiver la vérification des certificats, exécutez la commande suivante sur la console de l’hôte :
xe host-emergency-reenable-tls-verification