Configurar certificado HTTPS
Um certificado personalizado, considerado confiável por todos os computadores clientes e que contenha o nome DNS do servidor, deve ser configurado para o MyQ Central Server:
O certificado está fisicamente armazenado no diretório “C:\ProgramData\MyQ Central Server\Cert” nos seguintes arquivos:
-
server.pfx – certificado com chaves pública e privada
-
server.cer – certificado com a chave pública
-
server.key – chave privada
O uso de certificados curinga não é recomendado, pois eles representam um risco de segurança muito maior em caso de roubo.
Bloqueie o tráfego HTTP não criptografado
O tráfego HTTP não criptografado não deve ser habilitado na configuração do MyQ Central Server:
O firewall baseado em host também deve ser configurado para permitir apenas o tráfego HTTPS:
Criptografar conexões com o banco de dados
Se o Microsoft SQL Server for usado para armazenar o banco de dados do MyQ, certifique-se de que a criptografia TLS seja aplicada por meio do Gerenciador de Configuração do SQL Server:
Um certificado emitido por uma CA confiável também deve ser configurado no SQL Server:
Aplicar tráfego LDAP criptografado
Se for utilizada a sincronização de contas de usuário pelo protocolo LDAP, defina a segurança da conexão como SSL:
Por motivos de segurança, não use o START TLS, pois ele é vulnerável a ataques MITM. Um certificado emitido por uma CA confiável deve ser configurado em todos os servidores LDAP (controladores de domínio do Active Directory).
Proteja o tráfego SMTP
Se um servidor SMTP estiver configurado no MyQ Central Server, imponha o uso de TLS com validação de certificado:
Sempre use nomes de domínio totalmente qualificados (FQDN)
Para evitar ataques MITM, use estritamente nomes de domínio totalmente qualificados em todas as janelas de configuração:
Nunca se conecte a servidores digitando apenas endereços IP ou nomes de rótulo único.
Tráfego RADIUS seguro
Se for utilizada a autenticação RADIUS, sempre gere segredos compartilhados robustos que sejam específicos para o MyQ Central Server:
Proteja as chaves da API REST
Quando APIs REST forem utilizadas, proteja os segredos do cliente contra exposição desnecessária e realize a renovação periódica dos segredos: