Bonjour!

Besoin d'aide? Nous sommes ici !

Icône de support
Assistance par e-mail miniOrange
succès

Merci pour votre demande. Notre équipe vous contactera bientôt.

Si vous n'avez pas de nouvelles de nous dans les 24 heures, n'hésitez pas à envoyer un e-mail de suivi à info@xecurify.com

Résultats de la recherche:

×

Étapes de configuration d'un fournisseur d'identité sur site sous Linux


Le miniOrange Fournisseur d'identité sur site (IdP) gère et vérifie en toute sécurité les identités des utilisateurs au sein de votre environnement local pour l'authentification unique (SSO) et IAMCe guide de démarrage rapide vous accompagne tout au long du déploiement d'une instance de miniOrange IAM (V5.2.2) Sous Linux. Conçue pour une évaluation et des tests rapides, cette configuration utilise un serveur Tomcat préconfiguré.

Pour plus d'informations sur l'architecture, les commandes de l'utilitaire moctl et les détails de licence, veuillez consulter les liens dans Références supplémentaires.


Configuration requise

Avant de commencer, assurez-vous que votre serveur respecte ces spécifications minimales. L'installateur de miniOrange est autonome et vous proposera automatiquement de l'installer. Java 17, Redis, RabbitMQ et une base de données par défaut (PostgreSQL) s'ils ne sont pas déjà présents sur votre système.

OS Tout système d'exploitation (Linux de préférence) prenant en charge jusqu'à Java 17 (OpenJDK)
Hardware Processeur quadricœur | 16 Go de RAM | 32 Go de stockage
Environnement JAVA JAVA_17
Politiques d'accès au serveur
  • Port 80 - HTTP
  • Port 1812 et 1813 - Radius UDP (facultatif)
  • Port 22 - SSH (serveur Linux) - Pour la connexion
Bases de données prises en charge
  • MySQL 8.4 / 9.1
  • PostgreSQL 14 / 15 / 16 / 17 / 18 (conseillé)
  • Microsoft SQL Server 2016 / 2017 / 2019 / 2022 / 2025
  • Base de données Oracle 18c / 19c / 21c / 23ai
Autres dépendances logicielles
  • Redis : port 6379
  • RabbitMQ : port 5672

Les ports RADIUS 1812 et 1813 sont facultatifs. Ouvrez-les uniquement si vous avez l'intention d'utiliser l'authentification basée sur RADIUS.

Installer le serveur sur site

1 : Téléchargez le programme d'installation

  • Option 1 : Installation en ligne (recommandée)
    Téléchargez le package d'installation standard directement sur votre serveur : Télécharger le programme d'installation v5.2.2
  • Option 2 : Installation hors ligne (environnements isolés)
    Pour les serveurs sans accès Internet ou situés dans des environnements isolés (sans connexion Internet), un programme d'installation hors ligne est disponible sur demande. Veuillez nous indiquer le nom et la version de votre système d'exploitation afin que nous puissions vous fournir le package d'installation approprié.

2 : Exécutez le programme d'installation

Extrayez le package et exécutez le script d'installation en lançant les commandes suivantes dans votre terminal :

tar -xzf mo-installer-5.2.2.tar.gz
cd mo-installer-online-5.2.2
chmod +x *.sh
sudo sh mo-installer.sh

3 : Répondre aux questions interactives

Lors de l'exécution, le programme d'installation détectera les dépendances manquantes et vous invitera à les installer. Redis, RabbitMQ , l’aspect économique Base de données PostgreSQL localement.

  • Pour les configurations d'évaluation/de preuve de concept : Type OUI Installez les deux en local. C'est la méthode la plus rapide pour obtenir une instance pleinement fonctionnelle.
  • Pour les configurations externes : Type NON si vous préférez héberger Redis, RabbitMQ ou votre base de données sur un serveur séparé.

4 : Configuration externe (facultative)

Si vous avez répondu NON En plus de l'installation intégrée de PostgreSQL, Redis et RabbitMQ, vous pouvez télécharger et utiliser n'importe quel service externe de votre choix.

Services Ubuntu / Debian CentOS/RedHat
PostgreSQL Ubuntu / Debian CentOS/RedHat
MySQL Ubuntu / Debian CentOS/RedHat
RabbitMQ Ubuntu / Debian CentOS/RedHat
Redis Ubuntu / Debian CentOS/RedHat

La seule exigence : Vous devez créer manuellement une base de données (schéma) vierge et vide sur votre serveur de base de données avant de poursuivre avec l'assistant d'installation de miniOrange.

Exemple pour PostgreSQL :

# Access your database CLI
sudo -u postgres psql

# Create a fresh, empty database
CREATE DATABASE <databasename>;

À noter: (Remplacer avec votre identifiant préféré. Vous saisirez ce nom ultérieurement dans l'écran de configuration de miniOrange.


Configurer et paramétrer le fournisseur d'identité (IdP)

1. Commencer le IAM Services

Lancez le miniOrange IAM La plateforme est initialisée en exécutant l'utilitaire de service. Cette commande initialise automatiquement tous les services sous-jacents requis.

moctl service start

À noter: La ligne de commande affichera la progression de l'initialisation. Le démarrage complet de tous les services en arrière-plan peut prendre quelques minutes.


2. Accédez à l'assistant de configuration

  • Ouvrez votre navigateur Web et accédez à : https://<YOUR_SERVER_IP_OR_DNS> par exemple, ([https://192.168.1.2], [http://localhost:8080]).
  • Avertissement concernant le contournement SSL : Étant donné que la configuration initiale utilise un certificat auto-signé temporaire, votre navigateur affichera un avertissement de sécurité. Cliquez Avancé et rendez-vous à l'adresse indiquée.

3. Terminez l'assistant d'installation

Suivez les instructions à l'écran en 3 étapes pour terminer le déploiement :

  • Infrastructure de services : Veuillez fournir les détails de connexion de votre Base de données, RabbitMQ et Redis configurations, puis cliquez Suivant(Si vous rencontrez des problèmes, veuillez consulter la FAQ ou contacter l'assistance).
  • Créer un compte administrateur : Veuillez saisir un administrateur valide Adresse Email efficaces Mot de passeCeci sera votre identifiant principal pour le tableau de bord d'administration. Cliquez sur Suivant.
  • Sélection des cas d'utilisation : Choisissez un modèle d'authentification prédéfini qui correspond aux objectifs de votre organisation, ou cliquez Skip pour aller directement au tableau de bord.

  • Assistant d'installation du serveur IDP sur site


4. Vérifier l'état du service

Une fois sur le tableau de bord, vérifiez que tous les microservices auxiliaires fonctionnent correctement en utilisant l'une des méthodes suivantes :

Méthode A : Via la ligne de commande (recommandée)

Exécutez l'utilitaire de vérification d'état pour vous assurer que les services clés tels que les applications, les fournisseurs d'identité et l'annuaire sont répertoriés comme UP:

moctl service status


Méthode B : Via un navigateur Web

Accédez au moteur d'enregistrement de services interne à l'adresse http:// Consultez le port 8070 ou http://localhost:8070 pour vérifier que tous les composants ont bien été enregistrés. Vous devriez voir des entrées pour les composants principaux tels que : APPLICATIONS, SERVEUR DE CONFIGURATION, ANNUAIRE, IDPS, LICENCESet d'autres services déployés répertoriés dans le registre.

Si certains services sont indisponibles ou non enregistrés, redémarrez les services de la plateforme et vérifiez à nouveau leur état :

moctl service restart


5. Importer le certificat SSL dans le magasin de clés de confiance JDK (requis pour les flux de travail)

Les flux de travail nécessitent une communication sécurisée via HTTPS.

  • Pour garantir que le service Workflow fasse confiance à votre certificat de domaine, vous devez importer ce certificat dans le JDK. cacerts truststore.
  • Mot de passe par défaut du magasin de clés : changes le

    [À noter: L'emplacement du fichier cacerts dépend de votre installation JDK.

  • Utilisez la commande ci-dessous pour importer votre certificat de domaine dans le magasin de certificats de confiance du JDK :
    sudo keytool -import \
      -alias miniorange-wildcard \
      -file /home/abhishek/Downloads/certificates/domain.crt \
      -keystore /usr/lib/jvm/java-8-openjdk/jre/lib/security/cacerts \
      -storepass changeit
  • Si votre JDK est installé à un autre emplacement, mettez-le à jour. -stockage de clés emplacement en conséquence.
  • Itinéraires alternatifs courants :
    /usr/lib/jvm/java-17-openjdk-amd64/jre/lib/security/cacerts
    /usr/lib/jvm/java-17-openjdk/lib/security/cacerts
    /opt/jdk/jre/lib/security/cacerts

6. Enregistrez le module de flux de travail auprès du planificateur.

Pour activer l'exécution du flux de travail, vous devez enregistrer le module Workflow auprès du service Scheduler. Suivez les étapes correspondant à votre système d'exploitation.

  • Accédez au répertoire d'installation de miniOrange.
  • Accédez à:
    /services/linux/scheduler-mq-register.sh
  • Exemple de navigation :
    cd /opt/mo-idp-server/services/linux/
  • Exécutez le script d'enregistrement :
    sudo ./scheduler-mq-register.sh

Exécutez le serveur miniOrange IDP via SSL



Comment appliquer un certificat SSL pour Nginx :

  • Formats de certificat pris en charge pour Nginx :
    • Format PEM (recommandé : .crt, .cer, .pem)
    • La clé privée doit être au format PEM (.key).
    • Nginx ne prend pas directement en charge les certificats aux formats DER ou PFX. Utilisez OpenSSL pour les convertir avant utilisation.

Générer un certificat SSL (facultatif si vous n'avez pas de certificat signé par une autorité de certification)

1. Pré-requis

Assurez-vous d'avoir OpenSSL installé sur votre système :

sudo apt install openssl

2. Générer un certificat auto-signé
  • Exécutez cette commande dans votre terminal :
    openssl req -x509 -nodes -days 365 -newkey rsa:2048 -keyout nginx-selfsigned.key -out nginx-selfsigned.crt \
      -subj "/C=US/ST=State/L=City/O=Company/OU=Org/CN=example.com"

    Répartition des commandes :

    chaise Description
    -X509 Génère un certificat auto-signé
    -nœuds Pas de mot de passe pour la clé privée
    -jours 365 Certificat valable 1 an
    -clé Chemin pour enregistrer la clé privée
    -en dehors Chemin pour enregistrer le certificat
    -subj Définir les détails du certificat sans invite

  • -subj Format :
    /C=US/ST=State/L=City/O=Company/OU=Org/CN=example.com
    Champ Sens Exemple
    C Code pays (2 lettres) États-Unis, Inde, Allemagne
    ST État / Province Californie, Karnataka
    L Ville San Francisco, Bangalore
    O Organisation Acmé Corp.
    OU Département Informatique, Ingénierie
    CN Nom de domaine example.com
  • Appliquer un certificat SSL dans Nginx

    1. Localisez le fichier nginx.conf

    • Exécuter:
      /etc/nginx/nginx.conf

    2. Modifier le bloc serveur

    server {
      listen 443 ssl;
      server_name example.com;  # Replace with your domain
    
      ssl_certificate     /path/to/nginx-selfsigned.crt;
      ssl_certificate_key /path/to/nginx-selfsigned.key;
    
      location / {
        # Your application settings
      }
    }

    3. Redémarrez Nginx

    • Exécuter:
      sudo nginx -t # Test configuration
        sudo systemctl restart nginx

À noter: Les certificats auto-signés afficheront un avertissement dans le navigateur, car ils ne sont pas émis par une autorité de certification (AC) de confiance. À utiliser uniquement pour le développement local ou les tests internes.


    1. Générer un magasin de clés
    • Ouvrez une invite de commande ou un terminal. Et allez à chemin et entrez la commande ci-dessous.
      keytool -genkey -alias onpremssoidp -keyalg RSA -keystore onpremssoidp.jks
    • Si vous obtenez une erreur d'autorisation à cette étape, modifiez l'emplacement dans l'invite de commandes ou le terminal pour choisir le Bureau ou tout autre emplacement de votre choix.
    • Entrez votre mot de passe pratique et souvenez-vous-en. (Si le mot de passe que vous avez entré ne fonctionne pas, conservez-le sous « changeit »).
    2. Générer un certificat SSL
    • Après avoir appuyé sur la touche Retour, il vous demandera un mot de passe pour . Appuyez sur Retour pour continuer.
      (Remarque : le prénom et le nom doivent être le nom DNS/le nom d'hôte du serveur)
    • générer un certificat SSL

    • Le certificat SSL auto-signé est généré à l'emplacement indiqué.
    3. Configurer Tomcat avec le Keystore généré ci-dessus
    1. 1. Ouvrez la configuration de Tomcat :
      • Accédez à la conf répertoire dans le dossier d'installation de miniOrange.
      • Ouvrez le serveur.xml fichier dans un éditeur de texte.
    2. 2. Modifiez le fichier server.xml :
      • Localiser la ligneNom du service = « Catalina »>.
      • Immédiatement après cette ligne, insérez l'extrait suivant :
        <Connector port="443" protocol="HTTP/1.1" SSLEnabled="true" maxThreads="150" scheme="https" secure="true" clientAuth="false" sslProtocol="TLS" keystoreFile="<JKS Keystore Path>" ciphers="ALL" keystorePass="<Password while keystore generation>"/>
      • RemplacerChemin d'accès au magasin de clés JKS> avec le chemin de votre fichier keystore etMot de passe lors de la génération du keystore> avec votre mot de passe de keystore.

        À noter: Assurez-vous que le fichier .jks dispose des autorisations appropriées/exécutez l'invite de commande en tant qu'administrateur.

Utilisation d'un certificat d'autorités de certification de confiance telles que LetsEncrypt, GoDaddy, Comodo SSL.

  • Les étapes suivantes supposent que vous disposez d'un certificat valide généré par Certbot. Si vous ne disposez pas de ces certificats, vous pouvez utiliser les commandes Certbot ci-dessous pour générer le certificat de votre domaine.
    certbot certonly --standalone -d.example.com
  • Une fois le certificat généré, la structure de dossiers suivante sera obtenue.
    #:/etc/letsencrypt/live/example.com# ls
    cert.pem  chain.pem  fullchain.pem  privkey.pem  README
  • Copiez les fichiers cert.pem, chain.pem, fullchain.pem et privkey.pem dans le répertoire conf de l'IdP.
  • Modifiez le conf/server.xml et ajoutez l'élément de connecteur suivant.
    <Connector port="443" protocol="org.apache.coyote.http11.Http11NioProtocol"
      maxThreads="150" SSLEnabled="true">
      <SSLHostConfig>
        <Certificate certificateFile="conf/cert.pem"
          certificateKeyFile="conf/privkey.pem"
          certificateChainFile="conf/chain.pem" />
      </SSLHostConfig>
    </Connector>
  • Redémarrez l’IdP. L'IdP doit maintenant utiliser le certificat valide de LetsEncrypt.
  • Les étapes ci-dessous supposent que vous avez téléchargé les certificats SSL valides depuis GoDaddy. Les certificats doivent être importés dans un Keystore Java (JKS). Pour créer un JKS, vous pouvez utiliser l'utilitaire keytool.
    keytool -genkey -alias onpremssoidp -keyalg RSA -keystore onpremssoidp.jks
  • Les certificats d'origine doivent être supprimés du keystore. Pour ce faire, utilisez la commande ci-dessous.
    keytool -delete -alias onpremssoidp -keystore onpremssoidp.jks
  • Les commandes OpenSSL peuvent être utilisées pour importer les certificats téléchargés depuis GoDaddy dans le Keystore Java.
    openssl pkcs12 -export -in <GoDaddyCertificate>.crt -inkey <PrivateKey>.key \
      -out <PublicPrivateKeyPair>.p12 -name tomcat -CAfile gd_bundle-g2-g1.crt -caname root
  • Le magasin de clés peut désormais être utilisé pour configurer le connecteur dans conf/serveur.xml.
    <Connector port="443"
      protocol="HTTP/1.1"
      SSLEnabled="true"
      maxThreads="150"
      scheme="https"
      secure="true"
      clientAuth="false"
      sslProtocol="TLS"
      keystoreFile="<JKS Keystore Path>"
      ciphers="ALL"
      keystorePass="<Password while keystore generation>
      "/>
  • Redémarrez l’IdP. L'IdP doit maintenant utiliser le certificat valide de GoDaddy.

    Création d'un nouveau magasin de clés

  • Accédez au répertoire dans lequel vous prévoyez de localiser le nouveau magasin de clés.
  • Entrez la commande suivante:
    keytool -genkey -alias server -keyalg RSA -keysize 2048 -keystore your_site_name.jks
  • Lorsque vous y êtes invité, créez un mot de passe pour votre nouveau Keystore.
  • Saisissez les informations requises (Remarque : ne saisissez pas votre propre nom dans le champ nom, saisissez votre FQDN).
  • Une fois terminé, vérifiez vos informations en tapant « O » ou « Oui ».
  • Enfin, entrez le mot de passe que vous venez de créer à la troisième étape.

  • Création d'un CSR sur les serveurs Tomcat

  • Exécutez la commande suivante:
    keytool -certreq -alias server -file csr.txt -keystore your_site_name.jks
  • Une fois que vous y êtes invité, entrez le mot de passe que vous avez créé à la troisième étape des instructions du Keystore.
  • Utilisez les informations fournies lors de la création du keystore. La CSR sera générée et enregistrée dans le répertoire choisi sous le nom « CSR.txt ».
  • Nous vous recommandons d'enregistrer et de sauvegarder le fichier keystore une fois la CSR générée. Une fois la CSR terminée, choisissez le certificat SSL à installer sur votre serveur Tomcat, puis achetez-le et copiez-collez la CSR (ouvrez le fichier .txt) dans le champ correspondant (généralement celui intitulé CSR).
  • Une fois l'achat et la validation terminés, l'AC vous enverra par e-mail un ensemble comprenant votre certificat SSL et un certificat intermédiaire qui doit être installé avec celui-ci.

  • Comment installer un certificat SSL sur votre serveur Tomcat

  • Enregistrez votre ou vos certificats dans le répertoire Keystore que vous avez créé.
  • Utilisez la commande suivante pour importer le magasin de clés :
    keytool -import -alias server -file your_site_name.p7b -keystore your_site_name.jks
  • Vous devriez voir un message de confirmation indiquant : « La réponse du certificat a été installée dans le magasin de clés. »
  • Tapez « O » ou « Oui » pour faire confiance au certificat.
  • Il ne nous reste plus qu'à configurer le serveur Tomcat pour qu'il serve le site Web via HTTPS.

  • Configuration de votre connecteur SSL/TLS

  • À l’aide d’un éditeur de texte, ouvrez votre fichier Tomcat server.xml.
  • Localisez le connecteur que vous souhaitez sécuriser avec votre nouveau magasin de clés.
  • Configurez le connecteur pour utiliser le port 443 (HTTPS), votre fichier de configuration devrait ressembler à ceci :
    <Connector port="443"
      maxHttpHeaderSize="8192"
      maxThreads="100"
      minSpareThreads="25"
      maxSpareThreads="75"
      enableLookups="false"
      disableUploadTimeout="true"
      acceptCount="100"
      scheme="https"
      secure="true"
      SSLEnabled="true"
      clientAuth="false"
      sslProtocol="TLS"
      keyAlias="server"
      keystoreFile="/home/user_name/your_site_name.jks"
      keystorePass="your_keystore_password" />
  • Enregistrez les modifications dans votre fichier server.xml.
  • Redémarrez votre serveur Tomcat.
  • Si les méthodes ci-dessus ne fonctionnent pas, suivez le lien ci-dessous
  • Cliquez ici pour suivre les étapes si vous disposez d’autres certificats CA.

Configurer la rotation des journaux

Les composants principaux de miniOrange génèrent des journaux d'exécution continus. Pour éviter que le stockage de votre serveur ne soit complètement saturé et n'entraîne des pannes de service au fil du temps, vous Il faut configurer la rotation des journaux.

Veuillez consulter et appliquer les étapes de configuration détaillées dans notre document autonome. Guide de configuration de la rotation des bûches immédiatement après votre configuration initiale.


Mettre à niveau l'IDP sur site

À noter: Lors de la mise à niveau de miniOrange vers un environnement d'exécution Java 17, tous les certificats personnalisés présents dans Java 8 cacerts Le magasin de clés de confiance doit être exporté et importé manuellement dans Java 17. cacerts magasin de clés de sécurité pour maintenir des connexions SSL sécurisées avec les systèmes externes.


    Pré-requis :

    • Se connecter à votre compte administrateur et aller à Paramètres >> Paramètres du produit. Copiez votre URL de base du serveur.
    • Faites une sauvegarde de la base de données miniorange dans votre instance de base de données.
    • Effectuez une sauvegarde des fichiers suivants sur le serveur.
      • mo-idp-server-*/moas/WEB-INF/classes/db.properties
      • mo-idp-server-*/moas/WEB-INF/classes/licence
    • Allez dans mo-idp-server-*/bin et arrêtez l'instance Tomcat en cours d'exécution. (vous pouvez utiliser sh shutdown.sh)

    Étapes pour mettre à niveau :

    • Téléchargez la dernière version sur votre serveur Linux et décompressez-la.
    • Vous trouverez le dossier moas dans le dossier non compressé. Remplacez le mo-idp-server-3.3.*/moas par le nouveau dossier moas
    • Remplacez les sauvegardes de db.properties et du fichier de licence sur le même chemin que celui mentionné ci-dessus.
    • Accédez à mo-idp-server-*/bin et arrêtez l'instance Tomcat en cours d'exécution. (vous pouvez utiliser sh arrêt.sh)
    • Redémarrez l'instance Tomcat en utilisant sh startup.sh
    • Ouvrez un navigateur et accédez à < Votre-URL-de-base-de-serveur >/initialize

Désinstaller IDP sur site

Pour éliminer complètement miniOrange IAM Depuis votre serveur, accédez à votre répertoire d'installation et exécutez :

# 1. Stop all active services
moctl service stop

# 2. Run the uninstaller script
sudo sh uninstall.sh

Questions fréquemment posées

Si vous rencontrez l'erreur : « Erreur keytool : java.lang.Exception : Paire de clés non générée, alias existe déjà"

Cela indique que le fichier de clés existe déjà. Pour résoudre ce problème, procédez comme suit :

  • Supprimez le fichier de clés existant situé à partir du chemin fichier nommé « onpremssoidp.jks »
  • Relancez la commande de génération de clés
    keytool -genkey -alias onpremssoidp -keyalg RSA -keystore onpremssoidp.jks
    et remplissez les détails.

Références supplémentaires

Architecture et opérations :

La gestion des services:

Licence:

  

x

Email de travail*


Nom *


Cas d'utilisation*


En cliquant sur Télécharger, vous acceptez notre Conditions d’utilisation

Vous souhaitez planifier une démo ?

Démonstration de la plateforme
  




Nos autres produits de gestion des identités et des accès