Construire
Mutual TLS (mTLS)
L'agent s'authentifie auprès de ce backend en s'enrôlant pour obtenir son propre certificat client mTLS — il n'y a ni clé d'API, ni jeton porteur à configurer à l'exécution, ni aucun autre mode d'authentification. Vous n'avez jamais à créer ni manipuler le certificat vous-même ; l'agent génère sa propre clé et la fait signer pendant l'enrôlement.
6 min de lecture
L'idée clé : l'agent s'enrôle pour obtenir un certificat. Au premier démarrage, il prouve son identité avec un identifiant à usage unique (un jeton d'enrôlement, ou son identité cloud), le backend lui délivre un certificat, et l'agent enregistre ce certificat sur le disque. Dès lors, il présente le certificat à chaque connexion — c'est toute l'histoire de l'authentification ; il n'y a aucune clé distincte à gérer, à faire tourner, ni vers laquelle se replier.
Vous ne créez pas le certificat
CONNXL_MTLS_CERT et CONNXL_MTLS_KEY ne sont que des chemins de fichiers
où l'agent stocke le certificat qui lui est délivré — pas un certificat que vous fournissez.
L'agent génère sa propre clé privée (qui ne quitte jamais l'hôte) et obtient le certificat signé
auprès du backend pendant l'enrôlement.
D'où vient le jeton d'enrôlement
La plupart du temps, vous ne manipulez jamais de jeton : Télécharger l'agent configuré sur la page Agent de l'environnement (onglet Déploiement) en grave un neuf directement dans le binaire, et l'agent le dépense en s'enrôlant au premier démarrage. Chaque téléchargement configuré génère son propre jeton et ils s'accumulent — en télécharger plusieurs n'invalide jamais les précédents, vous pouvez donc déployer de nombreuses répliques de l'agent d'un environnement.
Vous ne copiez un jeton à la main que pour la voie manuelle (conteneurs, IaC, automatisation). Cliquez sur Régénérer dans le même panneau pour en révéler un une seule fois — copiez-le maintenant — aux côtés d'un extrait de variables d'environnement prérempli avec vos identifiants. Notez que Régénérer révoque tous les jetons déjà émis pour cet environnement (chaque binaire configuré que vous aviez téléchargé et tout jeton manuel antérieur) et vous en remet un seul, neuf, à la place. Utilisez-le donc dans deux cas : pour générer un jeton manuel, ou pour couper un téléchargement ayant fuité ou périmé.
Qui peut le faire
Générer un jeton d'enrôlement — que ce soit en téléchargeant un agent configuré ou en cliquant sur Régénérer — est une action d'administrateur, et le jeton respecte le moindre privilège : il ne fait rien d'autre que permettre à un agent d'obtenir son certificat pour ce seul environnement.
Régénérer ne perturbe jamais un agent déjà enrôlé
Révoquer des jetons ne bloque que les nouveaux enrôlements. Un agent déjà enrôlé détient son propre certificat client mTLS et continue de s'authentifier avec — Régénérer ne l'atteint pas. Pour retirer l'accès d'un agent en cours d'exécution, vous révoquez son certificat, pas son jeton d'enrôlement.
Définir les chemins du certificat et le jeton
Sur l'hôte de l'agent, définissez l'URL du backend, le jeton d'enrôlement et les deux chemins où l'agent doit stocker son certificat et sa clé :
CONNXL_BACKEND_URL=https://<this-backend-host>
CONNXL_ENROLL_TOKEN=<your-enrollment-token>
CONNXL_MTLS_CERT=/etc/connxl/agent-cert.pem
CONNXL_MTLS_KEY=/etc/connxl/agent-key.pemDeux certificats différents — ne les confondez pas
Ces chemins CONNXLMTLS* sont pour le canal agent-vers-backend. Ce ne sont pas les cert.pem / key.pem qu'Office exige pour le propre HTTPS de l'agent — cette paire est distincte et toujours requise. Dirigez les deux vers des fichiers différents.
Démarrer l'agent
Démarrez l'agent comme d'habitude. Comme il n'y a pas encore de certificat sur le disque, il s'enrôle : il génère une clé et une demande de signature, envoie la demande au backend avec votre jeton, et écrit le certificat délivré aux deux chemins ci-dessus. À chaque démarrage ultérieur, il trouve le certificat déjà présent et se contente de le présenter — pas de nouvel enrôlement.
Le jeton est consommé dès son utilisation
Une fois que l'agent dispose d'un certificat enrôlé, ce certificat est son SEUL identifiant — le jeton d'enrôlement qui l'a obtenu est déjà consommé et peut être jeté. Pour ré-enrôler un hôte de remplacement, téléchargez un nouveau binaire configuré (chacun porte son propre jeton) ou générez-en un manuel avec Régénérer — en gardant à l'esprit que Régénérer révoque tous les jetons en circulation de l'environnement, utilisez-le donc à dessein.
Pas de jeton ? Utilisez l'identité cloud de l'agent
Si l'agent s'exécute sur AWS, GCP ou Azure, il peut s'enrôler sans aucun jeton à copier — il prouve son identité avec le document d'instance signé du fournisseur cloud. Deux choses à mettre en place :
- Autorisez d'abord l'instance. Sur la page Agent de l'environnement, ouvrez l'onglet Sécurité et ajoutez une règle dans Identités cloud de confiance pour le fournisseur et le compte, le projet ou l'abonnement dans lequel l'agent s'exécute (éventuellement épinglé à des régions spécifiques). Seules les instances correspondant à une règle peuvent s'enrôler.
- Définissez les variables d'environnement d'attestation à la place du jeton — le fournisseur ainsi que les identifiants du complément et de l'environnement (tous deux affichés sur la page Agent) :
CONNXL_BACKEND_URL=https://<this-backend-host>
CONNXL_ENROLL_ATTESTATION=aws # or gcp | azure
CONNXL_ADDIN_ID=<your-add-in-id>
CONNXL_ENV_ID=<your-environment-id>
CONNXL_MTLS_CERT=/etc/connxl/agent-cert.pem
CONNXL_MTLS_KEY=/etc/connxl/agent-key.pemLe renouvellement est automatique
Une fois enrôlé, l'agent renouvelle son certificat de lui-même bien avant son expiration — il n'y a rien à faire tourner à la main ni aucune interruption de service à planifier.
Référence des fonctions
Une fonction a deux axes indépendants — son genre (le type de source de données sur lequel elle s'exécute, défini quand vous choisissez une connexion) et sa forme de sortie et son modèle d'exécution, que vous choisissez dans le générateur. Cette page est le catalogue complet des trois.
Générateur de volet de tâches
Concevez le volet de tâches que vos utilisateurs ouvrent depuis le ruban — glissez des blocs dans des onglets, habillez-le à vos couleurs et à votre logo, et publiez vos changements dans chaque classeur ouvert sans redéploiement.