Solução da comunidade

ZimaBoard 2 HTTPS continua a indicar «Não seguro»: explicação sobre a confiança no certificado

A Windows 11 user imported the ZimaOS CER into multiple trust stores but still saw browser warnings and could not get separate apps such as Obsidian to behave as trusted HTTPS services.

A chave para este tópico é que “HTTPS no ZimaOS” descreve, na realidade, mais do que um problema de confiança. Um certificado utilizado pelo painel do ZimaOS não passa automaticamente a ser o certificado de todas as aplicações Docker executadas noutro nome de anfitrião ou porta.

Separar o HTTPS do painel do HTTPS das aplicações

O atual guia de certificados HTTPS do ZimaOS explica o mesmo limite: confiar no certificado local do ZimaOS pode resolver o nome de anfitrião do painel, mas aplicações como Obsidian, Jellyfin ou Plex são serviços separados. O Obsidian no ZimaOS é um exemplo útil, porque as aplicações baseadas no navegador podem ter os seus próprios requisitos de HTTPS e segurança.

O hardware do ZimaBoard 2 fornece o contexto atual do hardware do ZimaBoard 2, mas o problema do certificado é, por si só, uma questão relacionada com o nome de anfitrião, a cadeia de confiança e o proxy inverso, e não uma limitação da placa.

Porque importar um ficheiro CER pode não resolver o problema no navegador

Um certificado fidedigno tem de corresponder ao nome de anfitrião que o navegador está a abrir e de formar uma cadeia até uma âncora de confiança aceite por esse cliente. Importar um certificado não faz com que portas de aplicações não relacionadas o herdem. Se o navegador abrir um endereço IP enquanto o certificado indicar outro anfitrião, a confiança pode continuar a falhar.

Quando é necessário um certificado público

A explicação dos desafios da Let's Encrypt esclarece que a emissão de certificados públicos exige provar o controlo do nome de domínio através de um desafio ACME. Para serviços que pretende expor através de um nome de anfitrião real, um proxy inverso pode terminar o TLS e encaminhar o tráfego para as portas internas da aplicação.

A configuração do Cloudflare Tunnel também associa um nome de anfitrião público a um serviço local através de um Tunnel. Isto pode resolver um problema diferente da confiança num certificado local: fornece um caminho gerido entre um nome de domínio e a aplicação interna.

Não publique portas de administração apenas para obter um cadeado

Não exponha diretamente as portas de administração do ZimaOS ou das aplicações à Internet pública simplesmente para remover um aviso do navegador. Determine se o requisito é confiança apenas local, acesso remoto ou HTTPS público e, em seguida, conceba o caminho do certificado e do proxy para esse limite específico.

Em resumo

O tópico da comunidade não provava que o CER do ZimaOS estivesse avariado. O limite mais provável era o facto de o certificado do painel e os serviços de aplicações separados estarem a ser tratados como um único endpoint HTTPS. Confie no certificado do painel apenas para o nome de anfitrião que este abrange e utilize um proxy inverso corretamente configurado ou um certificado de domínio para outras aplicações, quando necessário.