|
eCity - komunikace systému s externími webovými službami
Záznam vytvořil Jan Hercog dne 15. 04. 2025, 13:57
|
Možnosti komunikace eCity s potřebnými doménami
Pro správné fungování systému eCity je nezbytné, aby mohl komunikovat s vybranými externími internetovými službami. Tato komunikace probíhá přes zabezpečené připojení (HTTPS) a zahrnuje například:
Bez přístupu k těmto doménám nemůže aplikace eCity plně fungovat – některé funkce mohou být omezené nebo zcela nedostupné (např. přihlášení, databáze ARES, materiály online, aktualizace programuatd.).
Možnosti nastavení komunikace s různou úrovní zabezpečení
Pro zajištění správné a bezpečné funkce systému je možné využít několik přístupů. Níže uvádíme doporučené varianty podle úrovně kontroly a zabezpečení:
-
Nastavení HTTPS a DNS bez restrikcí (nulová kontrola, slabé zabezpečení)
-
Použití doménového whitelistu a DNS proxy (kontrola, zabezpečené)
-
povolit přístup pouze na domény uvedené ve schváleném seznamu [whitelist - viz konec stránky], včetně cloudových služeb, a to výhradně na doménové úrovni (nikoliv na úrovni IP adres)
-
v rámci vaší sítě nasadit DNS resolver nebo proxy
-
umožňuje překlad pouze pro domény ze schváleného seznamu
-
Využití SNI/SSL inspekce (pokročilé řešení)
-
pokud firewall podporuje SSL inspection, je možné monitorovat hostname cílových serverů i u HTTPS spojení
-
na základě těchto údajů lze dynamicky rozšiřovat seznam adres [whitelist - viz konec stránky] a lépe řídit přístup i „běžně používaných“ služeb
Přehledová tabulka:
|
|
|
|
Běžný server, bez restrikcí
|
|
DNS + HTTPS jsou otevřené, rizikové z hlediska bezpečnosti
|
|
|
|
DNS nepřeloží potřebné domény
|
Správce přidá jen eCity adresy
|
|
Je potřeba mít nasazený DNS resolver/proxy, který povoluje standartní cloudové služby a html knihovny
|
Server s whitelistem, ale pouze FQDN eCity adres
|
|
Např. domény Azure by potřebné pro chod aplikace budou zablokovány
|
Správce přidá eCity adresy + vytvoří vlastní FQDN whitelist
|
✅ Ano, ale bude potřeba je spravovat
|
Lze použít SNI/SSL inspection, a propsané adresy manuálně přidat
|
Seznam potřebných adres pro chod eCity [whitelist]
|
|
|
|
Callida licenční server – ověřování pojmenované licence *
|
|
|
Callida update server – dostupnost aktualizace, zdroj aktualizačních balíčků *
|
|
|
DEK knihovna – zdroj rozpočtů, skladeb a prvků
|
|
|
ARES – vyhledávání v databázi ekonomických subjektů, vedené ministerstvem fin. ČR
|
|
|
SCI-DATA – portál materiálů
|
|
Klientská stanice - prohlížeč
|
Callida web – informace o aktualitách a obsahu aktualizací produktů euroCALC a eCity
|
|
Klientská stanice – prohlížeč
|
Portál zákaznické podpory – zadávání požadavků na spol. Callida a sledování jejich stavu
|
|
Klientská stanice – prohlížeč
|
|
(1 hlas(ů))
 Tento článek mi pomohl  Tento článek nebyl užitečný
|