Aller au contenu principal

Autorités de certification personnalisées

Si vos services internes utilisent des certificats signés par une autorité de certification (CA) privée ou auto-signée, ajoutez cette CA à GitGuardian afin que l'application puisse les vérifier.

GitGuardian ajoute votre CA au magasin de confiance système de ses conteneurs, à côté des CA publiques par défaut. La CA s'applique alors à chaque connexion TLS sortante effectuée par l'application, et non à une liste fixe d'intégrations. Cela couvre les intégrations que vous pouvez héberger sur votre propre infrastructure :

  • VCS : GitHub Enterprise Server, GitLab Self-Managed, Azure DevOps Server, Bitbucket Data Center, Gerrit
  • Registres de conteneurs : JFrog Container Registry, Red Hat Quay
  • Registres de paquets : JFrog Artifactory
  • Documentation et billetterie : Confluence Data Center, Jira Data Center
  • Alerting : Splunk, webhooks personnalisés
  • Réseau : un serveur proxy sortant qui intercepte le trafic TLS

Prérequis​

Pour utiliser vos certificats CA avec l'application GitGuardian, vous devrez générer un fichier pem contenant toute la chaîne de confiance du certificat SSL.

Formater votre fichier avec plusieurs certificats pem​

En cas de certificats multiples, vous devez les concaténer dans un seul fichier, comme dans l'exemple ci-dessous :

-----BEGIN CERTIFICATE-----
xxx
(your first certificate)
xxx
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
xxx
(your second certificate)
xxx
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
xxx
(your third certificate)
xxx
-----END CERTIFICATE-----

Téléverser et déployer​

Installation basée sur Helm​

Helm ne prend en charge que le format de fichier pem. Pour utiliser une CA personnalisée, spécifiez-la dans le fichier de valeurs sous les deux sections :

  • tls.customCa : approuvée par l'application GitGuardian pour ses connexions sortantes.
  • replicated.privateCASecret : approuvée par le SDK Replicated, par exemple lorsqu'il passe par un proxy interceptant le TLS.
info

Pour les certificats TLS via cert-manager, consultez Configurer les certificats TLS avec cert-manager.

Étant donné que le certificat se trouve au chemin $HOME/gitguardian/custom-ca.pem, créez d'abord le secret dans votre namespace avec la commande suivante :

kubectl create secret generic custom-ca-secret-name --from-file $HOME/gitguardian/custom-ca.pem

Spécifiez ensuite ce qui suit dans votre fichier de valeurs :

tls:
customCa:
# Name of the secret containing certificate in the PEM format
existingSecret: custom-ca-secret-name
# Key name of the certificate entry
existingSecretKeys:
caCrt: 'custom-ca.pem'
replicated:
privateCASecret:
name: custom-ca-secret-name
key: 'custom-ca.pem'

Appliquez la configuration avec :

helm upgrade <release-name> -n <namespace> oci://registry.replicated.com/gitguardian/gitguardian --version 2024.x.y -f local-values.yaml

Remplacez <release-name> par le nom de release que vous avez spécifié lors de l'installation initiale (utilisez helm ls pour le trouver). Si nécessaire, spécifiez le namespace Kubernetes avec -n (le namespace par défaut est utilisé s'il n'est pas spécifié). Conservez la même version à l'aide du flag --version.

Installation basée sur KOTS​

Connectez-vous à l'Admin Console et naviguez vers la section Custom Certificate Authority. Cochez le paramètre Use custom CA. Selon le type de fichier que vous avez généré, vous devrez cocher l'option correspondante.

Vous pouvez maintenant téléverser votre fichier de certificat CA :

Configure your custom Certificate Authority

Une fois téléversé, n'oubliez pas d'enregistrer la configuration en bas de la page. Vous devrez également redéployer l'application pour que le changement soit pris en compte.

Les certificats seront alors installés et utilisés par l'application.