Meilleures pratiques pour la validation de l’identité du serveur

Dernière mise à jour : Mar 19, 2025 |
Informations sur le prologue

1. Activer la validation de l'identité du serveur

Pour éviter les attaques de type « homme au milieu » (MITM), il est fortement recommandé d’activer la validation de l’identité du serveur lorsque les Experience Portal composants utilisent des connexions TLS pour se connecter à des serveurs externes.
Remarque :
La validation de l’identité du serveur est un paramètre global qui s’applique à l’ensemble du Experience Portal système. Il s’agit d’une bonne approche pour désactiver temporairement la validation de l’identité du serveur afin d’éviter l’interruption des services si certains serveurs externes envoient toujours des certificats valides sans nom commun valide ou nom alternatif du sujet. Communiquez avec les fournisseurs de serveurs externes pour la correction de ses certificats.

2. Exigence de certificat d'identité du serveur externe

Pour que Experience Portal valide avec succès l’identité d’un serveur externe, les certificats d’identité des serveurs externes doivent avoir les attributs suivants :
  • Nom commun du sujet valide qui représente le nom d'hôte entièrement qualifié du serveur externe.
  • L’extension du nom de domaine secondaire du sujet (SAN) X509 V3 doit inclure des entrées DNS et adresse IP valides associées au nom de domaine du serveur externe et à l’adresse IP réelle.
    Remarque :
    • Pour le serveur vocal, le serveur mandataire SIP et le serveur d’applications, l’extension SAN avec des entrées DNS et d’adresse IP valides est requise pour réussir la validation de l’identité du serveur.
    • L’entrée DNS dans l’extension Nom alternatif du sujet peut contenir le caractère générique * (astérisque) qui peut correspondre à n’importe quel composant de nom de domaine ou fragment de composant unique. Par exemple, *.avaya.com correspond à ep.avaya.com, mais il ne correspond pas à bar.ep.avaya.com. Et e*.com correspond à ep.com, mais il ne correspond pas à bar.com.
    • Le caractère générique dans l'entrée DNS n'est pas valide pour le serveur SIP.