Passer ONLYOFFICE Workspace Communauté en HTTPS

Introduction

Dans la plupart des cas, l'accès au portail via le protocole HTTPS est bien plus sûr que via le protocole HTTP, utilisé par défaut. Changer la méthode d'accès au portail suppose toutefois d'effectuer certaines opérations. Suivez les étapes ci-dessous pour savoir comment faire passer votre ONLYOFFICE Workspace en HTTPS.

Créer le certificat de sécurité et la clé privée

Avant de pouvoir faire passer votre ONLYOFFICE Workspace Communauté en HTTPS, vous devez créer un certificat de sécurité ainsi que la clé privée de ce certificat.

Pour générer automatiquement un certificat SSL à l'aide du service letsencrypt, consultez cet article.

Une fois le certificat obtenu, passez aux étapes ci-dessous.

Faire passer ONLYOFFICE Workspace Communauté en HTTPS à l'aide du script

Le moyen le plus rapide de faire passer ONLYOFFICE Workspace Communauté en HTTPS consiste à utiliser le script. Il se trouve ici :

/var/www/onlyoffice/Tools/default-onlyoffice-ssl.sh

Placez les certificats créés dans le répertoire /var/www/onlyoffice/Data/certs/. Ce répertoire doit contenir deux fichiers :

  • /var/www/onlyoffice/Data/certs/onlyoffice.crt
  • /var/www/onlyoffice/Data/certs/onlyoffice.key

Exécutez ensuite le script :

sudo bash /var/www/onlyoffice/Tools/default-onlyoffice-ssl.sh

Il effectue toutes les opérations nécessaires pour faire passer votre installation ONLYOFFICE Workspace Communauté en HTTPS.

Faire passer ONLYOFFICE Workspace Communauté en HTTPS manuellement

Vous pouvez effectuer manuellement toutes les opérations du script. Pour ce faire, procédez comme suit :

  1. Arrêtez le service NGINX :
    sudo service nginx stop
  2. Copiez le fichier /etc/nginx/includes/onlyoffice-communityserver-common-ssl.conf.template vers le fichier /etc/nginx/sites-available/onlyoffice sur les systèmes basés sur Debian, ou vers /etc/nginx/conf.d/onlyoffice.conf sur les systèmes basés sur RPM.

    Utilisez la commande suivante sur les systèmes basés sur Debian :

    sudo cp -f /etc/nginx/includes/onlyoffice-communityserver-common-ssl.conf.template /etc/nginx/sites-available/onlyoffice

    Utilisez la commande suivante sur les systèmes basés sur RPM :

    sudo cp -f /etc/nginx/includes/onlyoffice-communityserver-common-ssl.conf.template /etc/nginx/conf.d/onlyoffice.conf
  3. Modifiez le fichier /etc/nginx/sites-available/onlyoffice sur les systèmes basés sur Debian ou le fichier /etc/nginx/conf.d/onlyoffice.conf sur les systèmes basés sur RPM. Remplacez tous les paramètres entre doubles accolades {{...}} par les valeurs réellement utilisées :
    • {{SSL_CERTIFICATE_PATH}} : le chemin d'accès au certificat SSL dont vous disposez ;
    • {{SSL_KEY_PATH}} : le chemin d'accès à la clé privée du certificat SSL ;
    • {{SSL_VERIFY_CLIENT}} : indique si la vérification des certificats client est activée (valeurs possibles : on, off, optional et optional_no_ca) ;
    • {{CA_CERTIFICATES_PATH}} : le chemin d'accès au certificat client, qui sera vérifié si le paramètre précédent l'active ;
    • {{ONLYOFFICE_HTTPS_HSTS_MAXAGE}} : option de configuration avancée permettant de définir la valeur max-age du HSTS dans la configuration du vHost NGINX d'ONLYOFFICE Workspace Communauté, applicable uniquement lorsque SSL est utilisé (la valeur par défaut est généralement 31536000, considérée comme suffisamment sûre) ;
    • {{SSL_DHPARAM_PATH}} : le chemin d'accès au paramètre Diffie-Hellman ;
    • {{ONLYOFFICE_NGINX_KEEPLIVE}} : le nombre maximal de connexions keep-alive inactives vers les serveurs en amont conservées dans le cache de chaque processus de travail (pour en savoir plus sur ce paramètre, consultez la documentation NGINX) ;
    • {{DOCKER_ONLYOFFICE_SUBNET}} : la valeur du sous-réseau interne Docker (si ONLYOFFICE Workspace Communauté est installé à l'aide de Docker) ;
    • {{SSL_OCSP_CERTIFICATE_PATH}} : le chemin d'accès à un fichier contenant des certificats d'autorité de certification de confiance au format PEM, utilisé pour vérifier les certificats client et les réponses OCSP (Online Certificate Status Protocol) si ssl_stapling est activé.
    Consultez la documentation NGINX pour en savoir plus sur les paramètres SSL utilisés dans le fichier de configuration.
  4. Ouvrez le fichier de configuration /var/www/onlyoffice/Services/MailAggregator/ASC.Mail.Aggregator.CollectionService.exe.config et définissez la valeur du paramètre mail.default-api-scheme sur https. Redémarrez ensuite le service d'agrégation du courrier :
    onlyofficeMailAggregator restart
  5. Faites passer le module Chat au protocole TLS. Consultez cet article pour savoir comment procéder.
  6. Une fois toutes les modifications apportées, vous pouvez relancer le service NGINX :
    sudo service nginx start
    Le port 443 doit être ouvert pour que le portail fonctionne correctement.
Articles avec le tag :
Parcourir tous les tags