A configuração adequada de segurança e certificados é essencial para proteger dados confidenciais, como tarefas de impressão, credenciais de usuário e acesso administrativo.
Segurança Geral
O MyQ X vem com determinadas configurações de segurança padrão. Ele impõe automaticamente uma conexão criptografada entre o proxy HTTP integrado (e o servidor web em execução por trás do proxy) e outros servidores ou clientes, como terminais incorporados, servidores de e-mail, servidores SQL (no caso do Servidor Central) e dispositivos de usuários finais.
Por padrão, a versão mínima exigida do TLS é 1.2.
A versão mínima exigida de TLS/SSL pode ser ajustada quando necessário; consulte as configurações de segurança no arquivo config.ini.
É altamente recomendável manter a configuração padrão (1.2) ou aumentar o mínimo para TLS 1.3. A opção de diminuir o nível de criptografia está disponível apenas para casos excepcionais, quando for necessária a comunicação com dispositivos de impressão antigos que não suportam TLS 1.2 e versões superiores.
Certificados
Os certificados são essenciais no MyQ X, pois garantem conexões seguras entre dispositivos de impressão, servidores e estações de trabalho dos usuários por meio da criptografia SSL/TLS. Os administradores do MyQ X podem gerenciar certificados centralmente para garantir a autenticação e autorização seguras de todos os usuários que acessam os serviços de impressão. O MyQ X suporta o uso de certificados de terceiros confiáveis, bem como certificados emitidos internamente, para permitir configurações de segurança flexíveis e escaláveis para diferentes ambientes.
Confiança entre o MyQ X e os servidores
Para se conectar com segurança a sistemas externos com os quais o MyQ X precisa interagir, é necessário que o servidor MyQ confie nos certificados desses servidores e serviços remotos. Isso é necessário para HTTPS, SMTPS, LDAPS e IPPS.
Desde a versão 10.2, o MyQ X foi projetado para confiar automaticamente nos certificados da CA raiz (Root CA) do armazenamento de certificados do sistema do servidor.
Os certificados em Gerenciamento de Certificados (mmc.exe) > Autoridades Certificadoras Raiz Confiáveis são exportados para o cacert.pem arquivo localizado na ProgramData pasta do MyQ X.
A sincronização de certificados é realizada durante a execução da tarefa de manutenção. Por esse motivo, se você encontrar problemas com certificados e confirmar que os certificados corretos estão instalados no sistema, execute a tarefa de manutenção e tente conectar o MyQ X ao sistema remoto novamente.
Isso permite que o MyQ X reconheça automaticamente como confiáveis os certificados emitidos pelas autoridades certificadoras importadas, o que é particularmente útil quando eles são publicados pela Política de Grupo ou pelo Active Directory.
Antes da atualização do MyQ X 10.2
Para a maioria das conexões que deveriam ser protegidas por SSL/TLS, já era necessário que o certificado do servidor remoto fosse considerado confiável pelo sistema no qual o MyQ X estava sendo executado e, portanto, também pelo próprio MyQ X.
Para algumas operações, poderia ter sido necessário editar manualmente o cacert.pem, ldap.conf ou .ldaprc e incluir os certificados de CA necessários (especialmente os de nível Enterprise). O motivo era que certas conexões e componentes utilizavam um repositório de certificados diferente do do sistema.
Confiança entre o MyQ X e os clientes que se conectam
Saiba como selecionar o certificado do servidor que o MyQ X apresenta aos clientes para proteger a comunicação. Você precisará disso para:
-
Fornecer a seus usuários a interface web do MyQ por HTTPS.
-
Se comunicar com segurança com impressoras, dispositivos multifuncionais e os terminais embutidos instalados nesses dispositivos.
-
Conectar-se ao servidor com o Cliente de Desktop operando no modo “Rigoroso”.
-
Imprimir com segurança via IPPS.
-
Conectar-se e imprimir com a extensão do Chromebook.
-
Conecte-se com segurança a partir do Cliente Móvel para Android e iOS.
A página “Configurações - Rede” é onde você gerencia os certificados. Isso se aplica tanto ao Servidor Central quanto ao Servidor de Impressão. Nessas configurações, você tem três modos disponíveis:
Autoridade Certificadora Integrada
O MyQ cria um certificado de CA autoassinado e o utiliza para assinar certificados de servidor e de cliente.
Para usar esses certificados em ambientes de produção, é necessário distribuir a CA (que pode ser exportada na página Rede) para todos os clientes que se conectarão ao servidor. Isso é viável para dispositivos gerenciados pela organização, nos quais esse certificado pode ser distribuído por meio da Política de Grupo ou do Intune.
No entanto, caso se preveja a conexão de dispositivos BYOD, é necessário fornecer aos usuários a opção de baixar e instalar a Autoridade Certificadora do MyQ manualmente. Caso contrário, eles receberão avisos de que a conexão/o servidor não é confiável e os terminais integrados não funcionarão corretamente.
Autoridade Certificadora da Empresa
A CA da sua empresa gera um certificado de CA intermediário que o MyQ usa para assinar certificados para o servidor e os clientes.
Como essa autoridade certificadora (CA) provavelmente é uma CA corporativa personalizada, aplicam-se condições semelhantes às do certificado autoassinado integrado. A CA precisará ser distribuída aos dispositivos que sua organização pode gerenciar ou disponibilizada para que os usuários finais a instalem por conta própria.
Gerenciamento manual de certificados
Forneça um certificado para o servidor MyQ. O MyQ não cria certificados; todos os certificados são gerenciados por você.
Espera-se que você tenha experiência prévia com gerenciamento de certificados e que tenha emitido um certificado para o servidor MyQ e o tenha assinado com sua própria Autoridade Certificadora. Essa pode ser uma CA de confiança pública (como Let’s Encrypt, GlobalSign etc.) ou uma CA criada com os Serviços de Certificados do Active Directory (AD CS) em seu domínio.
Dispositivos Pessoais (BYOD) e Certificados
Em comparação com ambientes gerenciados, como um domínio do Windows, os certificados para BYOD e dispositivos não associados a um domínio local ou a um locatário do Entra representam uma questão mais complexa.
Se você pretende oferecer serviços de impressão com frequência a usuários convidados e visitantes, ou se sua organização é considerada um serviço público (escolas, bibliotecas, centros de transporte, etc.), considere assinar os certificados do seu servidor por meio de uma CA de confiança pública que já esteja incluída nos sistemas operacionais de desktop e dispositivos móveis e nos navegadores, pronta para uso.
Certificados e terminais incorporados
Durante a configuração remota, quando os terminais incorporados são instalados, o servidor MyQ X carrega o certificado da CA no dispositivo, de modo que, quando o MyQ X apresenta seu certificado ao dispositivo, ele seja considerado confiável. No entanto, isso só é possível nos modos “Autoridade Certificadora Integrada” e “Autoridade Certificadora da Empresa”.
No modo “Gerenciamento Manual de Certificados”, o MyQ X não tem acesso ao certificado da CA, pois ele não é fornecido. Apenas o certificado do servidor, que é assinado pela CA, é enviado. O certificado da CA precisa ser adicionado aos dispositivos manualmente.
Alguns fornecedores ou dispositivos podem ter regras mais rígidas para a validação de certificados; por exemplo, eles podem exigir que o certificado contenha o FQDN (Nome de Domínio Totalmente Qualificado) completo (como print.acme.com), ou o dispositivo pode rejeitar certificados com curinga (como *.acme.com).
Siga sempre o manual, as instruções e as recomendações específicas desse fornecedor. Os requisitos para certificados podem variar de dispositivo para dispositivo. O envio automático de certificados pode não estar disponível para todos os fornecedores. Em caso de problemas, consulte seu provedor do MyQ X.