Süsteeminõuded
Ubuntu Server 22.04 või 24.04
Soovitavalt vähemalt 4 GB RAM ja 40 GB kõvaketast, kui logisid säilitatakse samas masinas.
Järgmiselt on kirjeldatud uue turvaserveri paigaldamiseks ja esmaseks seadistamiseks vajalikud sammud:
1. Lisage RIA repositoorium ja GPG võti
# looge gpg võtmete kataloog, kui see puudub
sudo mkdir -m 755 -p /etc/apt/keyrings
# laadige alla uue GPG formaadis repositooriumi võtme
curl https://x-tee.ee/packages/live/xroad/xroad.pub | sudo gpg --dearmor -o /etc/apt/keyrings/xroad.gpg
# APT X-tee repositooriumis võtke GPG võti kasutusele
echo "deb [signed-by=/etc/apt/keyrings/xroad.gpg] https://x-tee.ee/packages/live/xroad $(lsb_release -sc)-current main" | sudo tee /etc/apt/sources.list.d/xroad.list
sudo apt update
(test/dev keskkonna jaoks asendage URL-is live sõnaga test)
2. Paigaldage tarkvara
sudo apt install xroad-securityserver-ee
Selle käsklusega paigaldatakse Eestile omane konfiguratsioon.
3. Lisage konfiguratsiooni ankur
-
Laadige alla õige keskkonna ankur: x-tee.ee/anchors -
EE— toodangukeskkond;ee-test— testkeskkond;ee-dev— arenduskeskkond -
Avage turvaserveri admin liides (
https://<server>:4000) ning lisage soovitud konfiguratsiooni ankru XML fail. Konfiguratsiooni ankur määrab, millise X-tee keskkonna jaoks turvaserver seadistatakse. -
Toodangu keskkonda registreeritava turvaserveri puhul paigaldage peale seadistamist vajadusel ka HSM-i tugi.
-
Peale ankru lisamist, seadistage turvaserveri parameetrid.
4. Lisage ajatempliteenused
Seadistage turvaserverile ajatempli teenus.
Admin liides → Settings → Timestamping Services → lisage mõlemad tõrkesiirduse tagamiseks:
-
SK ID Solutions (
tsa.sk.ee) — tasuline, SLA-ga -
RIA (
tsa.x-tee.ee) — tasuta, best-effort
5. Looge AUTH võti ja tellige sertifikaat
-
Admin liides → Looge turvaserverile auth võti ja CSR.
-
Loodud CSR-i alusel saate auth sertifikaadi tellida RIA X-tee iseteenindusest (http://www.x-tee.ee) või SK ID Solutionsilt (https://portal.skidsolutions.eu/ )
6. Looge SIGN võti ja tellige sertifikaat
-
Admin liides → Looge turvaserverile sign võti ja CSR.
-
Toodangus soovitatav luua HSM-i peale
-
Sign võtme ja CSR-i saab luua ka turvaserveri enda tarkvaralisele tokenile (softToken) — samamoodi nagu auth sertifikaadi puhul. See on lubatud ja piisav ee-dev ja ee-test keskkonnas; toodangus on HSM tugevalt soovitatav, kuid mitte RIA poolt formaalselt kohustuslik (SK ID Solutions nõuab toodangus HSM-i)
-
-
Tellige sertifikaat samast allikast (RIA või SK)
-
Kui HSM puudub, saab SK-lt tellida ka sign sertifikaadi juba HSM-i peale lisatuna
-
7. Importige sertifikaadid
-
Importige esmalt SIGN sertifikaat, seejärel AUTH sertifikaat
-
AUTH sertifikaadi juures vajutage Activate → Register - juhend
See samm loobki turvaserveri kande RIA keskserverisse
8. Lisage ja registreerige alamsüsteem (soovituslik samas hoos teha ära)
-
Peale sertifikaadi registreerimist, lisage turvaserveris enda asutusele alamsüsteem ning registreerige see.
-
Kirjeldage alamsüsteem ka X-tee iseteeninduskeskkonnas (ja RIHA-s, kui tegu riigi/KOV andmekoguga)
Täiendavad sammud (vajadusel, mitte alati kohe nõutavad)
Järgnevad kaks sammu on olulised, kui plaanite päris rakendusi turvaserveriga ühendada ja väljastpoolt ligipääsu lubada — algse registreerimise ja testimise jaoks ei ole need kohustuslikud.
9. Lubage väline ligipääs kliendirakendustele
EE pakett piirab vaikimisi kliendirakenduste ühendused localhostiga (vaikeväärtus 127.0.0.1). Kliendirakenduste ühenduste lubamiseks välistest allikatest lisa /etc/xroad/conf.d/local.ini:
[proxy]
connector-host = 0.0.0.0
sudo systemctl restart xroad-proxy
NB! Selle väärtuse muutmine teeb turvaserveri kliendiliidese väliselt ligipääsetavaks. Rakenda kindlasti tulemüürireeglid, mis piiravad ligipääsu ainult usaldusväärsetele hostidele — vastasel juhul on kliendiliides avatud kõigile.
10. Seadistage tulemüür
Pordid 80 ja 443 peavad välisvõrgust suletuks jääma. Eestis ei paku ükski heaks kiidetud CA (RIA ega SK) ACME-t, seega erinevalt NIIS-i üldjuhendist pole port 80 sissetulevana vajalik.
-
RIA IP’d whitelistimiseks - https://abi.ria.ee/xtee/ria-ip-d-whitelistimiseks
Küsimuste korral: help@ria.ee · Põhjalikum taustainfo NIIS’i juhendist - link