Documentation développeur et intégrateur
Instance souveraine
Monter une instance OC2-Edge avec clés propres, dépôt TUF, magasin de modules et preuves rejouables.
Une instance OC2-Edge devient souveraine quand l’opérateur possède ses clés, ses builds, ses preuves et son dépôt de mise à jour. Aucun serveur de Cercle Digital ne doit être requis pour opérer.
Les cinq briques
| Brique | Objet | Résultat attendu |
|---|---|---|
| Usine à images | Construire les images OS et modules. | Artefacts reproductibles et empreintes comparables. |
| PKI de flotte | Gérer racine, intermédiaires et identités de nœuds. | Racine hors ligne, intermédiaires opérés par l’instance. |
| Dépôt TUF | Distribuer images, modules et métadonnées. | Quatre rôles TUF actifs : root, targets, snapshot, timestamp. |
| Magasin de modules | Approuver, suspendre et révoquer les modules. | Catalogue propre à l’instance. |
| Kit de preuves | Relier exigences, mécanismes et tests. | Dossier généré à chaque version. |
Générer la racine hors ligne
oc2 ca init --root --algo ml-dsa-65
oc2 ca issue --intermediate images
oc2 ca issue --intermediate modules
oc2 ca issue --intermediate nodes
La racine ne doit jamais rejoindre une machine connectée. Les intermédiaires signent les images, les modules et les identités de nœuds selon leur rôle.
Initialiser le dépôt TUF
oc2 tuf init --repo https://depot.exemple.mil/oc2
oc2 tuf delegate --role targets --key targets.pub
oc2 tuf snapshot
oc2 tuf timestamp
Le rôle root désigne les clés. Le rôle targets décrit les artefacts et leurs empreintes. Le rôle snapshot fixe un état cohérent. Le rôle timestamp prouve la fraîcheur.
Publier une première image
oc2 tuf add --target out/oc2-node-x86_64.img
oc2 tuf sign --role targets
oc2 tuf publish
Sortie attendue : l’image et son empreinte sont inscrites dans targets. Le dépôt publie un nouvel état snapshot et un timestamp frais.
Enrôler un nœud
oc2 node enroll --serial <NUMERO_DE_SERIE> --ca nodes
oc2 node update --from https://depot.exemple.mil/oc2
Le nœud reçoit son identité, vérifie la chaîne TUF et installe l’image sur la partition passive.
Critères d’acceptation
Une instance est recevable si :
- La racine de l’instance est générée et conservée hors ligne.
- Les artefacts déployés sont reconstruits par l’opérateur ou vérifiés par empreinte.
- Le dépôt TUF accepte la rotation et la révocation de clés.
- Le magasin de modules refuse un module non signé, signé par une clé inconnue ou signé par une clé révoquée.
- Le kit de preuves relie chaque version à une révision source, un SBOM, un rapport de tests et une matrice exigence vers preuve.