Keyri — Upplýsingar fyrir IT

Whitelist beiðni og vottorðs-upplýsingar fyrir kerfisstjóra

Til kerfisstjóra fyrirtækis

Þú færð líklega þetta skjal vegna þess að starfsmaður þinn rakst á vottorðsvillu (NET::ERR_CERT_INVALID eða sambærilega) þegar reynt var að opna keyri.app. Þessi villa kemur upp þegar fyrirtækjaeldveggur eða web-proxy með TLS-skoðun (Zscaler, Forcepoint, Symantec ProxySG, McAfee Web Gateway, Checkpoint o.fl.) reynir að endur-dulkóða HTTPS-umferð með innra CA-vottorði sem ekki er sett upp á tæki notandans.

Tæknileg staða Keyri

  • Vottorð gefið út af Cloudflare/Let's Encrypt — almennt treyst
  • HSTS hauseinn settur (max-age 2 ár, includeSubDomains, preload)
  • TLS 1.3 stutt; veikari ciphers slökktir
  • Content Security Policy með strangri sjálfgefinni stefnu
  • Engar þriðju aðila tracking-stykki eða auglýsingavefir
  • Allur tölvuréttarréttur og persónugögn í Postgres (Railway EU/US region)

Hægt að staðfesta vottorðs-flokkun og einkunn á SSL Labs (ssllabs.com).

Vefföng sem þarf að setja á whitelist

Bættu þessum veffangs-mynstrum við SSL/TLS inspection bypass list(einnig kallaður «SSL exemption list», «decrypt bypass» o.fl. eftir vörum). Þetta þvingar eldvegginn til að hleypa upprunalega vottorðinu í gegn án að endur-dulkóða.

VeffangTilgangur
keyri.appAðalvefur Keyri (öll þjónusta + admin)
*.keyri.appUndirvefföng — myndir, API, opinber síða
app.taktikal.isRafrænar undirskriftir (eIDAS)
onboarding.taktikal.isRafrænar undirskriftir — onboarding flæði

Margir eldveggir styðja flokkun — alternative er að flokka Keyri semBusiness / Financial Services sem flest fyrirtæki whitelista sjálfgefið.

Önnur lausn: Pre-install corporate CA á tæki notenda

Ef whitelist er ekki möguleg, þá þarf rót-vottorð eldveggjarins («Egress Gateway Subordinate CA» eða sambærilegt sem birtist í villu-skoðun) að vera pre-installað á öllum tækjum sem nota netið. Flestar IT-deildir gera þetta sjálfvirkt á fyrirtækjatækjum gegnum MDM / GPO / Intune / Jamf. Persónuleg tæki (BYOD) þurfa þá að setja CA-ið upp handvirkt — eða nota persónuneti (4G/5G).

Skammtíma-leið fyrir starfsmann

  • 1.Reyna síðuna á símanetinu (4G/5G hotspot) — TLS-skoðun er bundin við fyrirtækjanetið.
  • 2.Nota einkatölvu eða síma sem ekki er undir fyrirtækis-MDM.
  • 3.Senda þetta skjal á IT-deildina og biðja um whitelist á keyri.app.

Hafðu samband við Keyri

Ef IT-deildin vill viðbótarvottorð (chain.pem, fingerprints), tæknigögn eða ráðgjöf um uppsetninguna — endilega haf samband.

Sími

000 0000