Pessoal, pergunta mais de “infra” aqui, sobre Certificado SSL no Fluig.
Hoje, pra inserir certificado, é bem manual (entra no wcmadmin e coloca o certificado e senha), mas já foi muito mais (ter que editar as coisas diretamente no servidor).
Porém a validade dos certificados está caindo bastante. Neste ano valerá só por 200 dias e a meta é que em 2029 caia pra 47 dias de validade.
Pensando nisso queremos automatizar os certificados e aí entram as questões
- alguém já automatizou a inserção de certificado no Fluig?
- vocês usam o certificado direto no fluig ou o fazem por algum proxy (nginx, por exemplo)?
- se usam o proxy, tiveram algum problema com o app MyFluig?
Cara, eu tive que fazer recentemente uma atualização de certificado, e pela interface não tava dando certo - o Fluig 2.0 não tava substituindo os arquivos. No final fiz na mão com algum custo - e creio que dê pra automatizar - ssh no servidor se Linux, script powershell se Windows fazendo toda a operação de mexer nos arquivos e nas configurações. Não entrei no detalhe, mas fiz um memorial.
E essas durações mais curtas tão f…..
Por aqui estamos pensando na possibilidade de um proxy reverso na frente do Fluig, ou simplesmente pegar o certificado novo e sempre jogar na pasta configurada do Fluig.
Pior que nessa semana que fui relembrar e vi que o Fluig usa o PFX e um arquivo de chave, que nem lembrava que precisava, hehehe.
Por aqui temos um servidor linux funcionando como proxy reverso e fazendo o load balance entre dois servidores de aplicação do Fluig. O certificado fica configurado nele.
Como acabamos adquirindo um certificado ssl wildcard há alguns anos (quando o ambiente não tinha o proxy reverso), acabamos mantendo ele mesmo.
Mas com essa questão da diminuição do tempo de validade, levantarei com o time a possibilidade de usar o letsencrypt. Não usávamos antes por ter o certificado da GoDaddy e pela necessidade da conversão do tipo de certificado.
Proxy reverso me parece ser o mais razoável e seguro - não expõe diretamente o serviço pra fora. O setup inicial é mais trabalhoso, mas depois é de boa. Não sei se o que vou falar ainda é válido, mas tentei fazer com nginx no passado e não funcionava nem a porrete, apesar da doc dizer que funcionava. Refizemos com apache e funcionou de primeira.
Aqui no início o Fluig estava atrás de um proxy reverso com nginx. O problema que tive era com o App. Mas pelo que identifiquei na época, o pessoal responsável pelo nginx não inseria o certificado com toda a cadeia, o que ocasionava problema no App.
Vamos efetuar esse teste com proxy reverso, usando Let’s Encrypt mesmo, pra validar.