Guide d’installation du serveur de sécurité X-Road
Cette page reprend directement le contenu du guide d’installation du serveur de sécurité X-Road afin que les informations utiles soient consultables dans la documentation, sans renvoyer vers un document séparé.
Voir aussi
Guide complémentaire de sécurisation de l’infrastructure : Architecture de protection serveur portable
1. Objectif
Ce guide d’installation est destiné aux administrateurs système du serveur de sécurité X-Road chargés de l’installation et de la configuration du logiciel X-Road au sein du ministère MPS.
2. Installation
2.1 Vérification des prérequis
Note
X-Road peut être installé aussi bien sur du matériel physique que sur du matériel virtualisé.
Prérequis |
Détails |
|---|---|
Serveur / Matériel |
Serveur / Matériel |
Système d’exploitation |
Rocky Linux 9.4 LTS - architecture x86-64 (64 bits) |
Processeur |
Dual-core Intel 64 bits ou équivalent supérieur |
Mémoire RAM |
4 Go minimum |
Stockage |
40 Go minimum |
Carte réseau |
100 Mbps |
Utilisateur administrateur |
Nom d’utilisateur différent de |
Réseau externe |
Réseau externe |
TCP 5500 |
Entrant / sortant |
TCP 5577 |
Entrant / sortant |
TCP 4001 |
Sortant |
TCP 80 |
Sortant |
TCP 80, 443 |
Sortant |
TCP 4000 |
Entrant (accès à l’interface via réseau externe) |
Réseau interne |
Réseau interne |
TCP 80, 443 et autres |
Entrant / sortant |
TCP 2080 |
Sortant |
Autres |
Autres |
Adresse(s) IP et nom(s) d’hôte internes |
|
NAT (si IP privée) |
Enregistrement NAT requis dans le pare-feu - IP publique + adresse NAT |
2.2 Installation de Java 21
Vérifiez la version Java actuellement installée en exécutant la commande suivante :
java --version
Si la version affichée est la version 21, vous pouvez passer directement à l’étape suivante. Dans le cas contraire, installez Java 21 (OpenJDK) à l’aide de la commande :
sudo yum install java-21-openjdk
2.3 Préparation du système d’exploitation
Définissez les paramètres régionaux du système en ajoutant la ligne suivante au
fichier de configuration /etc/environnement :
LC_ALL=en_US.UTF-8
Installez ensuite yum-utils, une collection d’utilitaires étendant les
fonctionnalités natives de yum :
sudo yum install -y yum-utils
2.4 Configuration du dépôt de paquets
Ajoutez le dépôt de paquets X-Road ainsi que les paquets Extra Packages for Enterprise Linux (EPEL) :
RHEL_MAJOR_VERSION=$(source /etc/os-release; echo ${VERSION_ID%.*})
sudo yum install https://dl.fedoraproject.org/pub/epel/epel-release-latest-${RHEL_MAJOR_VERSION}.noarch.rpm
sudo yum-config-manager --add-repo https://artifactory.niis.org/xroad-release-rpm/rhel/${RHEL_MAJOR_VERSION}/current
Importez ensuite la clé de signature du dépôt X-Road dans la liste de confiance du système :
sudo rpm --import https://artifactory.niis.org/api/gpg/key/public
2.5 Configuration de la base de données
Lors de l’installation avec la configuration par défaut (base de données locale), les paquets PostgreSQL doivent être installés préalablement à l’installation du serveur de sécurité :
sudo yum install postgresql-server postgresql-contrib
2.6 Installation du serveur de sécurité
Exécutez la commande suivante pour installer les paquets du serveur de sécurité X-Road :
sudo yum install xroad-securityserver
Créez un utilisateur système disposant de tous les rôles de l’interface d’administration :
sudo xroad-add-admin-user <nom_utilisateur>
2.7 Démarrage du serveur de sécurité
Une fois l’installation terminée, démarrez le service du serveur de sécurité :
sudo systemctl start xroad-proxy
2.8 Vérification post-installation
L’installation est considérée comme réussie lorsque l’ensemble des services système sont démarrés et que l’interface utilisateur est accessible.
Vérifiez depuis la ligne de commande que les services X-Road sont bien en état
running :
sudo systemctl list-units "xroad-*"
Vérifiez ensuite que l’interface d’administration est accessible depuis un navigateur web à l’adresse suivante :
https://{security_server}:4000
Connectez-vous avec le nom d’utilisateur défini lors de l’installation.
UNIT |
LOAD |
ACTIVE |
SUB |
DESCRIPTION |
|---|---|---|---|---|
xroad-addon-messagelog.service |
loaded |
active |
running |
X-Road Messagelog Archiver |
xroad-base.service |
loaded |
active |
exited |
X-Road Initialization |
xroad-confclient.service |
loaded |
active |
running |
X-Road Configuration Client |
xroad-monitor.service |
loaded |
active |
running |
X-Road Monitor |
xroad-proxy-ui-api.service |
loaded |
active |
running |
X-Road Proxy UI REST API |
xroad-proxy.service |
loaded |
active |
running |
X-Road Proxy |
xroad-signer.service |
loaded |
active |
running |
X-Road Signer |
3. Configuration initiale
Pour effectuer la configuration initiale, ouvrez l’adresse suivante dans un navigateur web :
https://SECURITYSERVER:4000/
Connectez-vous avec le nom d’utilisateur créé lors de l’installation. Lors de la première connexion, le système vous demande de renseigner les informations suivantes :
Le fichier d’ancrage de configuration globale (fourni par l’administrateur du serveur central).
La classe membre du propriétaire du serveur de sécurité.
Le code membre du propriétaire du serveur de sécurité.
Le code du serveur de sécurité, valeur choisie par l’administrateur, devant être unique parmi tous les serveurs appartenant au même membre X-Road.
Le code PIN du jeton logiciel. Ce code protège les clés stockées dans le jeton et doit être conservé en lieu sûr.
Si la classe et le code membre sont correctement renseignés, le système affiche automatiquement le nom du propriétaire au sein de l’instance X-Road.
Une fois ces informations validées, la configuration initiale est enregistrée avec succès.
3.1 Saisie du code PIN
Le serveur de sécurité demande la saisie du code PIN afin de déverrouiller le jeton logiciel. Procédez comme suit :
Accédez à la page
Clés et certificats -> Clés de signature et d'authentification.Sélectionnez
SIGN and AUTH -> TOKEN : SOFTTOKEN-0 -> Se connecter.Saisissez le code PIN du jeton logiciel.
Cliquez sur
LOG IN.
La barre de message d’erreur rouge disparaît une fois la connexion établie avec succès.
3.2 Configuration du service d’horodatage
Pour configurer le service d’horodatage, suivez les étapes ci-dessous :
Accédez à
Settings -> System Parameters -> Timestamping Service.Cliquez sur
Add.Sélectionnez un service d’horodatage dans la liste proposée.
Confirmez en cliquant sur
Add.
3.3 Création des certificats
3.3.1 Certificat de signature
Accédez à la vue Keys and Certificates, puis procédez comme suit :
Sélectionnez
TOKEN : SOFTTOKEN-0.Cliquez sur
Add.Définissez une étiquette pour la clé, puis cliquez sur
Suivant.
Renseignez les champs de la demande de signature de certificat (CSR) :
Utilisation :
SIGNINGClient : sélectionnez l’organisation gestionnaire du serveur central.
Service de certification : sélectionnez le service de certification défini sur le serveur central.
Format CSR :
PEM
Cliquez sur Suivant pour accéder aux champs du profil de certification
(ces champs varient selon le profil utilisé) :
Nom alternatif du sujet (SAN) : le SAN du serveur de sécurité.
Nom de l’organisation (O) : nom de l’organisation gestionnaire du serveur central.
Cliquez sur
Generate CSRpour générer la demande de signature.Le fichier CSR est téléchargé automatiquement dans le dossier de téléchargement du navigateur.
Cliquez sur
Donepour finaliser l’opération.
3.3.2 Certificat d’authentification
Toujours depuis la vue Keys and Certificates, procédez comme suit :
Sélectionnez
TOKEN : SOFTTOKEN-0.Cliquez sur
Add.Définissez une étiquette pour la clé, puis cliquez sur
Suivant.
Renseignez les champs de la demande CSR :
Utilisation :
AUTHENTICATIONService de certification : sélectionnez le service de certification défini sur le serveur central.
Format CSR :
PEM
Cliquez sur Continuer et renseignez les informations suivantes :
Nom DNS du serveur (CN) : le nom de domaine complet (FQDN) du serveur de sécurité.
Nom alternatif du sujet (SAN) : le SAN du serveur de sécurité.
Nom de l’organisation (O) : nom de l’organisation gestionnaire du serveur central.
Cliquez sur
Generate CSR. Le fichier CSR est téléchargé dans le dossier de téléchargement du navigateur.Cliquez sur
Done.
Transmettez ensuite les demandes CSR à l’autorité de certification (CA) afin qu’elles soient signées.
3.4 Importation des certificats
3.4.1 Certificat d’authentification
Depuis la vue
Keys and Certificates, cliquez surImport Cert.Localisez et sélectionnez le fichier de certificat via la boîte de dialogue.
Cliquez sur
Ouvrir.
Le certificat d’authentification est importé mais désactivé par défaut. Pour l’activer :
Ouvrez la vue détaillée du certificat en cliquant sur celui-ci.
Cliquez sur
Activate, puis fermez la vue détaillée.
Le certificat d’authentification est maintenant actif.
3.4.2 Certificat de signature
Cliquez sur
Import Cert.Localisez et sélectionnez le fichier de certificat via la boîte de dialogue.
Cliquez sur
Ouvrir.
Une fois importé, le certificat de signature est automatiquement validé et enregistré.
3.5 Enregistrement du certificat d’authentification
Cliquez sur le bouton
Register.Cliquez sur
Addpour soumettre la demande.
La demande d’enregistrement est transmise au serveur central. Le certificat
passe alors à l’état Registration in progress.
Pour valider la demande depuis l’interface d’administration du serveur central :
Ouvrez l’interface d’administration du serveur central.
Accédez à la vue
Management Requests.Approuvez la demande en attente en cliquant sur
Approve.Confirmez en cliquant sur
Yesdans la boîte de dialogue de confirmation.
Retournez ensuite à l’interface d’administration du serveur de sécurité. Le statut de l’organisation propriétaire est désormais affiché comme enregistré.