Soluzione della community

ZimaBoard 2 HTTPS continua a indicare “Non sicuro”: spiegazione dell’attendibilità del certificato

A Windows 11 user imported the ZimaOS CER into multiple trust stores but still saw browser warnings and could not get separate apps such as Obsidian to behave as trusted HTTPS services.

Il punto chiave di questa discussione è che “HTTPS su ZimaOS” descrive in realtà più di un problema di attendibilità. Un certificato utilizzato dal pannello di controllo di ZimaOS non diventa automaticamente il certificato di ogni applicazione Docker in esecuzione su un altro hostname o un’altra porta.

Separare l’HTTPS del pannello di controllo da quello delle app

L’attuale guida ai certificati HTTPS di ZimaOS spiega lo stesso limite: considerare attendibile il certificato locale di ZimaOS può risolvere il problema per l’hostname del pannello di controllo, ma applicazioni come Obsidian, Jellyfin o Plex sono servizi separati. Obsidian su ZimaOS è un esempio utile, perché le applicazioni basate sul browser possono avere requisiti propri per HTTPS e sicurezza.

L’hardware di ZimaBoard 2 fornisce il contesto relativo all’hardware attuale di ZimaBoard 2, ma il problema del certificato riguarda hostname, catena di attendibilità e reverse proxy, non i limiti della scheda.

Perché importare un file CER potrebbe non risolvere il problema nel browser

Un certificato attendibile deve corrispondere all’hostname che il browser sta aprendo e deve risalire a un’autorità radice considerata attendibile dal client. Importare un certificato non fa sì che porte applicative non correlate lo ereditino. Se il browser apre un indirizzo IP mentre il certificato indica un altro host, l’attendibilità può comunque fallire.

Quando è necessario un certificato pubblico

La documentazione di Let's Encrypt sui challenge spiega che l’emissione di un certificato pubblico richiede di dimostrare il controllo del nome di dominio tramite una challenge ACME. Per i servizi che desideri esporre tramite un hostname reale, un reverse proxy può terminare TLS e inoltrare il traffico alle porte interne dell’applicazione.

Analogamente, la configurazione di Cloudflare Tunnel associa un hostname pubblico a un servizio locale tramite un Tunnel. Questo può risolvere un problema diverso da quello dell’attendibilità del certificato locale: offre un percorso gestito da un nome di dominio all’applicazione interna.

Non pubblicare le porte di amministrazione solo per ottenere il lucchetto

Non esporre direttamente su Internet le porte di amministrazione di ZimaOS o delle applicazioni semplicemente per rimuovere un avviso del browser. Determina se il requisito riguarda l’attendibilità solo locale, l’accesso remoto o l’HTTPS pubblico, quindi progetta il percorso del certificato e del proxy per quello specifico limite.

In sintesi

La discussione della community non dimostrava che il CER di ZimaOS fosse difettoso. Più probabilmente, il certificato del pannello di controllo e i servizi applicativi separati venivano trattati come un unico endpoint HTTPS. Considera attendibile il certificato del pannello di controllo solo per l’hostname che copre e, quando necessario, usa un reverse proxy configurato correttamente o un certificato di dominio per le altre applicazioni.