Настройка SSL-сертификатов¶
При использовании сертификатов, не входящих в стандартный список доверенных корневых центров сертификации (самоподписанных или выпущенных удостоверяющим центром Минцифры), серверу и клиентским устройствам может потребоваться отдельная настройка доверия — без неё доступ к сайту или приложению будет заблокирован с ошибкой проверки сертификата. Ниже описано, как добавить сертификат в доверенные на сервере, получить ссылку на самоподписанный сертификат и установить его.
Добавление SSL-сертификата в доверенные на сервере¶
При использовании самоподписанных сертификатов или сертификатов Минцифры может возникать ошибка проверки сертификата. Чтобы этого избежать, необходимо добавить сертификат в системное хранилище доверенных сертификатов операционной системы.
Примечание
Раздел описывает настройку на сервере, где установлен Compass On-premise. Путь /etc/nginx/ssl/ — директория, в которой расположен SSL-сертификат Nginx на этом сервере (см. параметр nginx.ssl_crt в configs/global.yaml).
Добавление сертификата в системное хранилище¶
Для DEB-систем:
Для RPM-систем:
Замените <имя-сертификата> на имя вашего файла (например, certificate.crt).
Применение изменений¶
Перезапустите monolith, чтобы он подхватил обновлённое системное хранилище сертификатов:
Перезапустите микросервисы звонков (Jitsi), чтобы они также подхватили обновлённое системное хранилище сертификатов:
Как получить ссылку на сертификат¶
Этот раздел актуален, если используется самоподписанный сертификат. В этом случае файл сертификата необходимо сделать доступным для скачивания по протоколу HTTP.
Создайте конфигурацию Nginx для отдачи сертификата по HTTP
В директории установщика выполните команду, которая автоматически создаст конфигурацию Nginx:
Проверьте конфигурацию и перезагрузите Nginx
Проверьте доступность файла
Откройте в браузере адрес
http://<ip-адрес-сервера>/ssl-cert.crt. Если сертификат скачался, ссылка сформирована верно.Удалите временную конфигурацию
После того как все нужные устройства скачают сертификат, удалите файл конфигурации и перезагрузите Nginx:
Как добавить сертификат Минцифры в доверенные на iOS¶
Если используется сертификат, выпущенный удостоверяющим центром Минцифры, необходимо установить корневой сертификат на iOS-устройство.
Откройте Safari на iPhone или iPad и нажмите на ссылку Скачать профиль для Apple iOS — начнётся скачивание файла профиля.
Нажмите «Разрешить» для скачивания профиля.
Перейдите в «Настройки» → «Профиль загружен» → в окне «Установка профиля» нажмите «Установить».
Введите код-пароль устройства, затем последовательно нажмите «Установить» в окнах «Предупреждение» и «Установка профиля», а в окне «Профиль установлен» — «Готово».
Перейдите в «Настройки» → «Основные» → «Об этом устройстве» → «Доверие сертификатам».
Включите тумблер напротив сертификата Russian Trusted Root CA.
В оповещении «Корневой сертификат» нажмите «Продолжить».
После этих действий страница авторизации и приложение будут работать без ошибок.
Как получить доступ к Compass с сертификатом Минцифры на Android и компьютере¶
На Android и в десктопных операционных системах (Windows, macOS, Linux) установка корневого сертификата Минцифры в системное хранилище — более сложный и не всегда надёжный способ, а часть браузеров (например, Chrome, Safari, Firefox) не доверяет сертификатам Минцифры даже после такой установки.
Чтобы открыть страницу авторизации Compass без ошибки сертификата, используйте на этих устройствах браузер со встроенной поддержкой сертификатов Минцифры, например Яндекс Браузер.
Примечание
Скачать Яндекс Браузер можно на официальном сайте browser.yandex.ru. Отдельно устанавливать корневой сертификат Минцифры в этом случае не нужно — браузер доверяет ему по умолчанию.
Как добавить самоподписанный сертификат в доверенные на iOS¶
Если используется самоподписанный сертификат, необходимо сделать файл сертификата доступным для скачивания и установить его на iOS-устройство.
Получите ссылку на сертификат по инструкции в разделе «Как получить ссылку на сертификат» и скачайте файл, перейдя по ссылке
http://<ip-адрес-сервера>/ssl-cert.crtв Safari на iPhone или iPad.Нажмите «Разрешить» для скачивания профиля.
Перейдите в «Настройки» → «Профиль загружен» → в окне «Установка профиля» нажмите «Установить».
Введите код-пароль устройства, затем последовательно нажмите «Установить» в окнах «Предупреждение» и «Установка профиля», а в окне «Профиль установлен» — «Готово».
Перейдите в «Настройки» → «Основные» → «Об этом устройстве» → «Доверие сертификатам».
Включите тумблер напротив установленного сертификата.
В оповещении «Корневой сертификат» нажмите «Продолжить».
После этих действий страница авторизации и приложение будут работать без ошибок.
Как добавить самоподписанный сертификат в доверенные на компьютере¶
Если используется самоподписанный сертификат, необходимо сделать файл сертификата доступным для скачивания и установить его в системное хранилище доверенных сертификатов компьютера.
Windows¶
Получите ссылку на сертификат по инструкции в разделе «Как получить ссылку на сертификат» и скачайте файл, перейдя по ссылке
http://<ip-адрес-сервера>/ssl-cert.crtв браузере.Найдите скачанный файл сертификата, нажмите на него правой кнопкой мыши и выберите «Установить сертификат».
В окне «Мастер импорта сертификатов» выберите расположение хранилища — «Текущий пользователь» (или «Локальный компьютер», если нужно установить сертификат для всех пользователей — потребуются права администратора) — и нажмите «Далее».
Выберите «Поместить все сертификаты в следующее хранилище» → «Обзор» → «Доверенные корневые центры сертификации» → «ОК» → «Далее» → «Готово».
В окне «Предупреждение системы безопасности» нажмите «Да», чтобы подтвердить установку сертификата.
Перезапустите браузер.
macOS¶
Получите ссылку на сертификат по инструкции в разделе «Как получить ссылку на сертификат» и скачайте файл, перейдя по ссылке
http://<ip-адрес-сервера>/ssl-cert.crtв браузере.Откройте приложение «Связка ключей» (Keychain Access) и в боковом меню слева выберите раздел «Система».
Перетащите скачанный файл сертификата в окно приложения (или воспользуйтесь «Файл» → «Импортировать элементы») и введите пароль администратора для подтверждения. Сертификат появится в списке с пометкой «Данный корневой сертификат не является доверенным».
Дважды кликните по добавленному сертификату, разверните раздел «Доверие» и в пункте «Параметры использования сертификата» выберите «Всегда доверять».
Закройте окно сертификата и повторно введите пароль администратора для подтверждения изменений.
Перезапустите браузер.
Linux¶
Получите ссылку на сертификат по инструкции в разделе «Как получить ссылку на сертификат» и скачайте файл, перейдя по ссылке http://<ip-адрес-сервера>/ssl-cert.crt в браузере.
Для DEB-систем:
Для RPM-систем:
Замените <путь-к-файлу>/<имя-сертификата> на путь к скачанному файлу сертификата (например, ~/Downloads/certificate.crt).
Как добавить самоподписанный сертификат в доверенные на Android¶
Если используется самоподписанный сертификат, необходимо установить его в системное хранилище доверенных сертификатов устройства.
Получите ссылку на сертификат по инструкции в разделе «Как получить ссылку на сертификат» и скачайте файл, перейдя по ссылке
http://<ip-адрес-сервера>/ssl-cert.crtв браузере устройства.Браузер предупредит, что скачивание файла может быть небезопасным — нажмите «Сохранить».
Перейдите в «Настройки» → «Безопасность» (на некоторых устройствах путь другой: «Настройки» → «Безопасность и конфиденциальность» → «Дополнительно» → «Шифрование и учётные данные») → «Установка сертификатов» и выберите «Сертификат центра сертификации».
Выберите скачанный файл сертификата.
Появится предупреждение «Конфиденциальность ваших данных будет нарушена» — нажмите «Все равно установить».
При необходимости укажите имя сертификата и подтвердите установку PIN-кодом, паролем или отпечатком пальца устройства.
После этих действий страница авторизации будет работать без ошибки сертификата.
Напишите нам в пространстве поддержки On-premise, Telegram или на почту support@getcompass.ru, чтобы получить индивидуальную демонстрацию функционала и помощь по вопросам интеграции мессенджера в вашей компании.