Til kerfisstjóra fyrirtækis
Þú færð líklega þetta skjal vegna þess að starfsmaður þinn rakst á vottorðsvillu (NET::ERR_CERT_INVALID eða sambærilega) þegar reynt var að opna keyri.app. Þessi villa kemur upp þegar fyrirtækjaeldveggur eða web-proxy með TLS-skoðun (Zscaler, Forcepoint, Symantec ProxySG, McAfee Web Gateway, Checkpoint o.fl.) reynir að endur-dulkóða HTTPS-umferð með innra CA-vottorði sem ekki er sett upp á tæki notandans.
Tæknileg staða Keyri
- Vottorð gefið út af Cloudflare/Let's Encrypt — almennt treyst
- HSTS hauseinn settur (max-age 2 ár, includeSubDomains, preload)
- TLS 1.3 stutt; veikari ciphers slökktir
- Content Security Policy með strangri sjálfgefinni stefnu
- Engar þriðju aðila tracking-stykki eða auglýsingavefir
- Allur tölvuréttarréttur og persónugögn í Postgres (Railway EU/US region)
Hægt að staðfesta vottorðs-flokkun og einkunn á SSL Labs (ssllabs.com).
Vefföng sem þarf að setja á whitelist
Bættu þessum veffangs-mynstrum við SSL/TLS inspection bypass list(einnig kallaður «SSL exemption list», «decrypt bypass» o.fl. eftir vörum). Þetta þvingar eldvegginn til að hleypa upprunalega vottorðinu í gegn án að endur-dulkóða.
| Veffang | Tilgangur |
|---|---|
| keyri.app | Aðalvefur Keyri (öll þjónusta + admin) |
| *.keyri.app | Undirvefföng — myndir, API, opinber síða |
| app.taktikal.is | Rafrænar undirskriftir (eIDAS) |
| onboarding.taktikal.is | Rafrænar undirskriftir — onboarding flæði |
Margir eldveggir styðja flokkun — alternative er að flokka Keyri semBusiness / Financial Services sem flest fyrirtæki whitelista sjálfgefið.
Önnur lausn: Pre-install corporate CA á tæki notenda
Ef whitelist er ekki möguleg, þá þarf rót-vottorð eldveggjarins («Egress Gateway Subordinate CA» eða sambærilegt sem birtist í villu-skoðun) að vera pre-installað á öllum tækjum sem nota netið. Flestar IT-deildir gera þetta sjálfvirkt á fyrirtækjatækjum gegnum MDM / GPO / Intune / Jamf. Persónuleg tæki (BYOD) þurfa þá að setja CA-ið upp handvirkt — eða nota persónuneti (4G/5G).
Skammtíma-leið fyrir starfsmann
- 1.Reyna síðuna á símanetinu (4G/5G hotspot) — TLS-skoðun er bundin við fyrirtækjanetið.
- 2.Nota einkatölvu eða síma sem ekki er undir fyrirtækis-MDM.
- 3.Senda þetta skjal á IT-deildina og biðja um whitelist á
keyri.app.
Hafðu samband við Keyri
Ef IT-deildin vill viðbótarvottorð (chain.pem, fingerprints), tæknigögn eða ráðgjöf um uppsetninguna — endilega haf samband.
Netfang
Sími
000 0000