Documentation développeur et intégrateur
Instance souveraine
Monter une instance AGELAIOS avec clés propres, dépôt TUF, magasin de modules et preuves rejouables.
Une instance AGELAIOS devient souveraine quand l’opérateur possède ses clés, ses builds, ses preuves et son dépôt de mise à jour. Aucun serveur de Penrose Tactical ne doit être requis pour opérer.
Les cinq briques
| Brique | Objet | Résultat attendu |
|---|---|---|
| Usine à images | Construire les images OS et modules. | Artefacts reproductibles et empreintes comparables. |
| PKI de flotte | Gérer racine, intermédiaires et identités de nœuds. | Racine hors ligne, intermédiaires opérés par l’instance. |
| Dépôt TUF | Distribuer images, modules et métadonnées. | Quatre rôles TUF actifs : root, targets, snapshot, timestamp. |
| Magasin de modules | Approuver, suspendre et révoquer les modules. | Catalogue propre à l’instance. |
| Kit de preuves | Relier exigences, mécanismes et tests. | Dossier généré à chaque version. |
Générer la racine hors ligne
agelaios ca init --root --algo ml-dsa-65
agelaios ca issue --intermediate images
agelaios ca issue --intermediate modules
agelaios ca issue --intermediate nodes
La racine ne doit jamais rejoindre une machine connectée. Les intermédiaires signent les images, les modules et les identités de nœuds selon leur rôle.
Initialiser le dépôt TUF
agelaios tuf init --repo https://depot.exemple.mil/agelaios
agelaios tuf delegate --role targets --key targets.pub
agelaios tuf snapshot
agelaios tuf timestamp
Le rôle root désigne les clés. Le rôle targets décrit les artefacts et leurs empreintes. Le rôle snapshot fixe un état cohérent. Le rôle timestamp prouve la fraîcheur.
Publier une première image
agelaios tuf add --target out/agelaios-node-x86_64.img
agelaios tuf sign --role targets
agelaios tuf publish
Sortie attendue : l’image et son empreinte sont inscrites dans targets. Le dépôt publie un nouvel état snapshot et un timestamp frais.
Enrôler un nœud
agelaios node enroll --serial <NUMERO_DE_SERIE> --ca nodes
agelaios node update --from https://depot.exemple.mil/agelaios
Le nœud reçoit son identité, vérifie la chaîne TUF et installe l’image sur la partition passive.
Critères d’acceptation
Une instance est recevable si :
- La racine de l’instance est générée et conservée hors ligne.
- Les artefacts déployés sont reconstruits par l’opérateur ou vérifiés par empreinte.
- Le dépôt TUF accepte la rotation et la révocation de clés.
- Le magasin de modules refuse un module non signé, signé par une clé inconnue ou signé par une clé révoquée.
- Le kit de preuves relie chaque version à une révision source, un SBOM, un rapport de tests et une matrice exigence vers preuve.