Bật HTTPS / TLS
Mọi truy cập tới nền tảng nên đi qua HTTPS/TLS để bảo vệ phiên đăng nhập và dữ liệu trên đường truyền. Đây là cấu hình bảo mật tối thiểu cho mọi triển khai.
Những kênh cần mã hóa
Phần tiêu đề “Những kênh cần mã hóa”- Người dùng → ứng dụng web: HTTPS cho giao diện và API.
- DPE → nền tảng (DPM): theo mặc định đã mã hóa TLS trên cổng 443 (xem DPM và DPE).
- Kết nối tới nguồn dữ liệu: bật TLS ở mức kết nối khi nguồn hỗ trợ.
Chuẩn bị chứng chỉ
Phần tiêu đề “Chuẩn bị chứng chỉ”- Chứng chỉ TLS hợp lệ cho domain truy cập nền tảng (do CA tin cậy cấp, hoặc nội bộ tùy chính sách).
- Khóa riêng được lưu an toàn (xem Mã hóa & secrets).
- Lên lịch gia hạn chứng chỉ trước khi hết hạn để tránh gián đoạn.
Lưu ý vận hành
Phần tiêu đề “Lưu ý vận hành”- Thống nhất một domain chuẩn và redirect HTTP → HTTPS.
- Với Kubernetes: thường dùng Ingress + chứng chỉ (có thể qua cert-manager).
- Kiểm tra lại sau khi đổi chứng chỉ: đăng nhập, API và kết nối DPE đều bình thường.