Accueil

Documentation développeur et intégrateur

Instance souveraine

Monter une instance OC2-Edge avec clés propres, dépôt TUF, magasin de modules et preuves rejouables.

Une instance OC2-Edge devient souveraine quand l’opérateur possède ses clés, ses builds, ses preuves et son dépôt de mise à jour. Aucun serveur de Cercle Digital ne doit être requis pour opérer.

Les cinq briques

BriqueObjetRésultat attendu
Usine à imagesConstruire les images OS et modules.Artefacts reproductibles et empreintes comparables.
PKI de flotteGérer racine, intermédiaires et identités de nœuds.Racine hors ligne, intermédiaires opérés par l’instance.
Dépôt TUFDistribuer images, modules et métadonnées.Quatre rôles TUF actifs : root, targets, snapshot, timestamp.
Magasin de modulesApprouver, suspendre et révoquer les modules.Catalogue propre à l’instance.
Kit de preuvesRelier exigences, mécanismes et tests.Dossier généré à chaque version.

Générer la racine hors ligne

oc2 ca init --root --algo ml-dsa-65
oc2 ca issue --intermediate images
oc2 ca issue --intermediate modules
oc2 ca issue --intermediate nodes

La racine ne doit jamais rejoindre une machine connectée. Les intermédiaires signent les images, les modules et les identités de nœuds selon leur rôle.

Initialiser le dépôt TUF

oc2 tuf init --repo https://depot.exemple.mil/oc2
oc2 tuf delegate --role targets --key targets.pub
oc2 tuf snapshot
oc2 tuf timestamp

Le rôle root désigne les clés. Le rôle targets décrit les artefacts et leurs empreintes. Le rôle snapshot fixe un état cohérent. Le rôle timestamp prouve la fraîcheur.

Publier une première image

oc2 tuf add --target out/oc2-node-x86_64.img
oc2 tuf sign --role targets
oc2 tuf publish

Sortie attendue : l’image et son empreinte sont inscrites dans targets. Le dépôt publie un nouvel état snapshot et un timestamp frais.

Enrôler un nœud

oc2 node enroll --serial <NUMERO_DE_SERIE> --ca nodes
oc2 node update --from https://depot.exemple.mil/oc2

Le nœud reçoit son identité, vérifie la chaîne TUF et installe l’image sur la partition passive.

Critères d’acceptation

Une instance est recevable si :

  1. La racine de l’instance est générée et conservée hors ligne.
  2. Les artefacts déployés sont reconstruits par l’opérateur ou vérifiés par empreinte.
  3. Le dépôt TUF accepte la rotation et la révocation de clés.
  4. Le magasin de modules refuse un module non signé, signé par une clé inconnue ou signé par une clé révoquée.
  5. Le kit de preuves relie chaque version à une révision source, un SBOM, un rapport de tests et une matrice exigence vers preuve.