A chave para este tópico é que “HTTPS no ZimaOS” descreve, na realidade, mais do que um problema de confiança. Um certificado utilizado pelo painel do ZimaOS não passa automaticamente a ser o certificado de todas as aplicações Docker executadas noutro nome de anfitrião ou porta.
Separar o HTTPS do painel do HTTPS das aplicações
O atual guia de certificados HTTPS do ZimaOS explica o mesmo limite: confiar no certificado local do ZimaOS pode resolver o nome de anfitrião do painel, mas aplicações como Obsidian, Jellyfin ou Plex são serviços separados. O Obsidian no ZimaOS é um exemplo útil, porque as aplicações baseadas no navegador podem ter os seus próprios requisitos de HTTPS e segurança.
O hardware do ZimaBoard 2 fornece o contexto atual do hardware do ZimaBoard 2, mas o problema do certificado é, por si só, uma questão relacionada com o nome de anfitrião, a cadeia de confiança e o proxy inverso, e não uma limitação da placa.
Porque importar um ficheiro CER pode não resolver o problema no navegador
Um certificado fidedigno tem de corresponder ao nome de anfitrião que o navegador está a abrir e de formar uma cadeia até uma âncora de confiança aceite por esse cliente. Importar um certificado não faz com que portas de aplicações não relacionadas o herdem. Se o navegador abrir um endereço IP enquanto o certificado indicar outro anfitrião, a confiança pode continuar a falhar.
Quando é necessário um certificado público
A explicação dos desafios da Let's Encrypt esclarece que a emissão de certificados públicos exige provar o controlo do nome de domínio através de um desafio ACME. Para serviços que pretende expor através de um nome de anfitrião real, um proxy inverso pode terminar o TLS e encaminhar o tráfego para as portas internas da aplicação.
A configuração do Cloudflare Tunnel também associa um nome de anfitrião público a um serviço local através de um Tunnel. Isto pode resolver um problema diferente da confiança num certificado local: fornece um caminho gerido entre um nome de domínio e a aplicação interna.
Não publique portas de administração apenas para obter um cadeado
Não exponha diretamente as portas de administração do ZimaOS ou das aplicações à Internet pública simplesmente para remover um aviso do navegador. Determine se o requisito é confiança apenas local, acesso remoto ou HTTPS público e, em seguida, conceba o caminho do certificado e do proxy para esse limite específico.
Em resumo
O tópico da comunidade não provava que o CER do ZimaOS estivesse avariado. O limite mais provável era o facto de o certificado do painel e os serviços de aplicações separados estarem a ser tratados como um único endpoint HTTPS. Confie no certificado do painel apenas para o nome de anfitrião que este abrange e utilize um proxy inverso corretamente configurado ou um certificado de domínio para outras aplicações, quando necessário.
