Automatizar certificados SSL devido à diminuição da validade

Pessoal, pergunta mais de “infra” aqui, sobre Certificado SSL no Fluig.

Hoje, pra inserir certificado, é bem manual (entra no wcmadmin e coloca o certificado e senha), mas já foi muito mais (ter que editar as coisas diretamente no servidor).

Porém a validade dos certificados está caindo bastante. Neste ano valerá só por 200 dias e a meta é que em 2029 caia pra 47 dias de validade.

Pensando nisso queremos automatizar os certificados e aí entram as questões

  • alguém já automatizou a inserção de certificado no Fluig?
  • vocês usam o certificado direto no fluig ou o fazem por algum proxy (nginx, por exemplo)?
  • se usam o proxy, tiveram algum problema com o app MyFluig?

Cara, eu tive que fazer recentemente uma atualização de certificado, e pela interface não tava dando certo - o Fluig 2.0 não tava substituindo os arquivos. No final fiz na mão com algum custo - e creio que dê pra automatizar - ssh no servidor se Linux, script powershell se Windows fazendo toda a operação de mexer nos arquivos e nas configurações. Não entrei no detalhe, mas fiz um memorial.

E essas durações mais curtas tão f…..

Por aqui estamos pensando na possibilidade de um proxy reverso na frente do Fluig, ou simplesmente pegar o certificado novo e sempre jogar na pasta configurada do Fluig.

Pior que nessa semana que fui relembrar e vi que o Fluig usa o PFX e um arquivo de chave, que nem lembrava que precisava, hehehe.

Por aqui temos um servidor linux funcionando como proxy reverso e fazendo o load balance entre dois servidores de aplicação do Fluig. O certificado fica configurado nele.

Como acabamos adquirindo um certificado ssl wildcard há alguns anos (quando o ambiente não tinha o proxy reverso), acabamos mantendo ele mesmo.

Mas com essa questão da diminuição do tempo de validade, levantarei com o time a possibilidade de usar o letsencrypt. Não usávamos antes por ter o certificado da GoDaddy e pela necessidade da conversão do tipo de certificado.

Proxy reverso me parece ser o mais razoável e seguro - não expõe diretamente o serviço pra fora. O setup inicial é mais trabalhoso, mas depois é de boa. Não sei se o que vou falar ainda é válido, mas tentei fazer com nginx no passado e não funcionava nem a porrete, apesar da doc dizer que funcionava. Refizemos com apache e funcionou de primeira.

Aqui no início o Fluig estava atrás de um proxy reverso com nginx. O problema que tive era com o App. Mas pelo que identifiquei na época, o pessoal responsável pelo nginx não inseria o certificado com toda a cadeia, o que ocasionava problema no App.

Vamos efetuar esse teste com proxy reverso, usando Let’s Encrypt mesmo, pra validar.