Guide d’installation du serveur de sécurité X-Road

Cette page reprend directement le contenu du guide d’installation du serveur de sécurité X-Road afin que les informations utiles soient consultables dans la documentation, sans renvoyer vers un document séparé.

Voir aussi

Guide complémentaire de sécurisation de l’infrastructure : Architecture de protection serveur portable

1. Objectif

Ce guide d’installation est destiné aux administrateurs système du serveur de sécurité X-Road chargés de l’installation et de la configuration du logiciel X-Road au sein du ministère MPS.

2. Installation

2.1 Vérification des prérequis

Note

X-Road peut être installé aussi bien sur du matériel physique que sur du matériel virtualisé.

Prérequis

Détails

Serveur / Matériel

Serveur / Matériel

Système d’exploitation

Rocky Linux 9.4 LTS - architecture x86-64 (64 bits)

Processeur

Dual-core Intel 64 bits ou équivalent supérieur

Mémoire RAM

4 Go minimum

Stockage

40 Go minimum

Carte réseau

100 Mbps

Utilisateur administrateur

Nom d’utilisateur différent de xroad

Réseau externe

Réseau externe

TCP 5500

Entrant / sortant

TCP 5577

Entrant / sortant

TCP 4001

Sortant

TCP 80

Sortant

TCP 80, 443

Sortant

TCP 4000

Entrant (accès à l’interface via réseau externe)

Réseau interne

Réseau interne

TCP 80, 443 et autres

Entrant / sortant

TCP 2080

Sortant

Autres

Autres

Adresse(s) IP et nom(s) d’hôte internes

NAT (si IP privée)

Enregistrement NAT requis dans le pare-feu - IP publique + adresse NAT

2.2 Installation de Java 21

Vérifiez la version Java actuellement installée en exécutant la commande suivante :

java --version

Si la version affichée est la version 21, vous pouvez passer directement à l’étape suivante. Dans le cas contraire, installez Java 21 (OpenJDK) à l’aide de la commande :

sudo yum install java-21-openjdk

2.3 Préparation du système d’exploitation

Définissez les paramètres régionaux du système en ajoutant la ligne suivante au fichier de configuration /etc/environnement :

LC_ALL=en_US.UTF-8

Installez ensuite yum-utils, une collection d’utilitaires étendant les fonctionnalités natives de yum :

sudo yum install -y yum-utils

2.4 Configuration du dépôt de paquets

Ajoutez le dépôt de paquets X-Road ainsi que les paquets Extra Packages for Enterprise Linux (EPEL) :

RHEL_MAJOR_VERSION=$(source /etc/os-release; echo ${VERSION_ID%.*})
sudo yum install https://dl.fedoraproject.org/pub/epel/epel-release-latest-${RHEL_MAJOR_VERSION}.noarch.rpm
sudo yum-config-manager --add-repo https://artifactory.niis.org/xroad-release-rpm/rhel/${RHEL_MAJOR_VERSION}/current

Importez ensuite la clé de signature du dépôt X-Road dans la liste de confiance du système :

sudo rpm --import https://artifactory.niis.org/api/gpg/key/public

2.5 Configuration de la base de données

Lors de l’installation avec la configuration par défaut (base de données locale), les paquets PostgreSQL doivent être installés préalablement à l’installation du serveur de sécurité :

sudo yum install postgresql-server postgresql-contrib

2.6 Installation du serveur de sécurité

Exécutez la commande suivante pour installer les paquets du serveur de sécurité X-Road :

sudo yum install xroad-securityserver

Créez un utilisateur système disposant de tous les rôles de l’interface d’administration :

sudo xroad-add-admin-user <nom_utilisateur>

2.7 Démarrage du serveur de sécurité

Une fois l’installation terminée, démarrez le service du serveur de sécurité :

sudo systemctl start xroad-proxy

2.8 Vérification post-installation

L’installation est considérée comme réussie lorsque l’ensemble des services système sont démarrés et que l’interface utilisateur est accessible.

Vérifiez depuis la ligne de commande que les services X-Road sont bien en état running :

sudo systemctl list-units "xroad-*"

Vérifiez ensuite que l’interface d’administration est accessible depuis un navigateur web à l’adresse suivante :

https://{security_server}:4000

Connectez-vous avec le nom d’utilisateur défini lors de l’installation.

UNIT

LOAD

ACTIVE

SUB

DESCRIPTION

xroad-addon-messagelog.service

loaded

active

running

X-Road Messagelog Archiver

xroad-base.service

loaded

active

exited

X-Road Initialization

xroad-confclient.service

loaded

active

running

X-Road Configuration Client

xroad-monitor.service

loaded

active

running

X-Road Monitor

xroad-proxy-ui-api.service

loaded

active

running

X-Road Proxy UI REST API

xroad-proxy.service

loaded

active

running

X-Road Proxy

xroad-signer.service

loaded

active

running

X-Road Signer

3. Configuration initiale

Pour effectuer la configuration initiale, ouvrez l’adresse suivante dans un navigateur web :

https://SECURITYSERVER:4000/

Connectez-vous avec le nom d’utilisateur créé lors de l’installation. Lors de la première connexion, le système vous demande de renseigner les informations suivantes :

  • Le fichier d’ancrage de configuration globale (fourni par l’administrateur du serveur central).

  • La classe membre du propriétaire du serveur de sécurité.

  • Le code membre du propriétaire du serveur de sécurité.

  • Le code du serveur de sécurité, valeur choisie par l’administrateur, devant être unique parmi tous les serveurs appartenant au même membre X-Road.

  • Le code PIN du jeton logiciel. Ce code protège les clés stockées dans le jeton et doit être conservé en lieu sûr.

Si la classe et le code membre sont correctement renseignés, le système affiche automatiquement le nom du propriétaire au sein de l’instance X-Road.

Une fois ces informations validées, la configuration initiale est enregistrée avec succès.

3.1 Saisie du code PIN

Le serveur de sécurité demande la saisie du code PIN afin de déverrouiller le jeton logiciel. Procédez comme suit :

  • Accédez à la page Clés et certificats -> Clés de signature et d'authentification.

  • Sélectionnez SIGN and AUTH -> TOKEN : SOFTTOKEN-0 -> Se connecter.

  • Saisissez le code PIN du jeton logiciel.

  • Cliquez sur LOG IN.

La barre de message d’erreur rouge disparaît une fois la connexion établie avec succès.

3.2 Configuration du service d’horodatage

Pour configurer le service d’horodatage, suivez les étapes ci-dessous :

  • Accédez à Settings -> System Parameters -> Timestamping Service.

  • Cliquez sur Add.

  • Sélectionnez un service d’horodatage dans la liste proposée.

  • Confirmez en cliquant sur Add.

3.3 Création des certificats

3.3.1 Certificat de signature

Accédez à la vue Keys and Certificates, puis procédez comme suit :

  • Sélectionnez TOKEN : SOFTTOKEN-0.

  • Cliquez sur Add.

  • Définissez une étiquette pour la clé, puis cliquez sur Suivant.

Renseignez les champs de la demande de signature de certificat (CSR) :

  • Utilisation : SIGNING

  • Client : sélectionnez l’organisation gestionnaire du serveur central.

  • Service de certification : sélectionnez le service de certification défini sur le serveur central.

  • Format CSR : PEM

Cliquez sur Suivant pour accéder aux champs du profil de certification (ces champs varient selon le profil utilisé) :

  • Nom alternatif du sujet (SAN) : le SAN du serveur de sécurité.

  • Nom de l’organisation (O) : nom de l’organisation gestionnaire du serveur central.

  • Cliquez sur Generate CSR pour générer la demande de signature.

  • Le fichier CSR est téléchargé automatiquement dans le dossier de téléchargement du navigateur.

  • Cliquez sur Done pour finaliser l’opération.

3.3.2 Certificat d’authentification

Toujours depuis la vue Keys and Certificates, procédez comme suit :

  • Sélectionnez TOKEN : SOFTTOKEN-0.

  • Cliquez sur Add.

  • Définissez une étiquette pour la clé, puis cliquez sur Suivant.

Renseignez les champs de la demande CSR :

  • Utilisation : AUTHENTICATION

  • Service de certification : sélectionnez le service de certification défini sur le serveur central.

  • Format CSR : PEM

Cliquez sur Continuer et renseignez les informations suivantes :

  • Nom DNS du serveur (CN) : le nom de domaine complet (FQDN) du serveur de sécurité.

  • Nom alternatif du sujet (SAN) : le SAN du serveur de sécurité.

  • Nom de l’organisation (O) : nom de l’organisation gestionnaire du serveur central.

  • Cliquez sur Generate CSR. Le fichier CSR est téléchargé dans le dossier de téléchargement du navigateur.

  • Cliquez sur Done.

Transmettez ensuite les demandes CSR à l’autorité de certification (CA) afin qu’elles soient signées.

3.4 Importation des certificats

3.4.1 Certificat d’authentification

  • Depuis la vue Keys and Certificates, cliquez sur Import Cert.

  • Localisez et sélectionnez le fichier de certificat via la boîte de dialogue.

  • Cliquez sur Ouvrir.

Le certificat d’authentification est importé mais désactivé par défaut. Pour l’activer :

  • Ouvrez la vue détaillée du certificat en cliquant sur celui-ci.

  • Cliquez sur Activate, puis fermez la vue détaillée.

Le certificat d’authentification est maintenant actif.

3.4.2 Certificat de signature

  • Cliquez sur Import Cert.

  • Localisez et sélectionnez le fichier de certificat via la boîte de dialogue.

  • Cliquez sur Ouvrir.

Une fois importé, le certificat de signature est automatiquement validé et enregistré.

3.5 Enregistrement du certificat d’authentification

  • Cliquez sur le bouton Register.

  • Cliquez sur Add pour soumettre la demande.

La demande d’enregistrement est transmise au serveur central. Le certificat passe alors à l’état Registration in progress.

Pour valider la demande depuis l’interface d’administration du serveur central :

  • Ouvrez l’interface d’administration du serveur central.

  • Accédez à la vue Management Requests.

  • Approuvez la demande en attente en cliquant sur Approve.

  • Confirmez en cliquant sur Yes dans la boîte de dialogue de confirmation.

Retournez ensuite à l’interface d’administration du serveur de sécurité. Le statut de l’organisation propriétaire est désormais affiché comme enregistré.