Accueil

Documentation développeur et intégrateur

Instance souveraine

Monter une instance AGELAIOS avec clés propres, dépôt TUF, magasin de modules et preuves rejouables.

Une instance AGELAIOS devient souveraine quand l’opérateur possède ses clés, ses builds, ses preuves et son dépôt de mise à jour. Aucun serveur de Penrose Tactical ne doit être requis pour opérer.

Les cinq briques

BriqueObjetRésultat attendu
Usine à imagesConstruire les images OS et modules.Artefacts reproductibles et empreintes comparables.
PKI de flotteGérer racine, intermédiaires et identités de nœuds.Racine hors ligne, intermédiaires opérés par l’instance.
Dépôt TUFDistribuer images, modules et métadonnées.Quatre rôles TUF actifs : root, targets, snapshot, timestamp.
Magasin de modulesApprouver, suspendre et révoquer les modules.Catalogue propre à l’instance.
Kit de preuvesRelier exigences, mécanismes et tests.Dossier généré à chaque version.

Générer la racine hors ligne

agelaios ca init --root --algo ml-dsa-65
agelaios ca issue --intermediate images
agelaios ca issue --intermediate modules
agelaios ca issue --intermediate nodes

La racine ne doit jamais rejoindre une machine connectée. Les intermédiaires signent les images, les modules et les identités de nœuds selon leur rôle.

Initialiser le dépôt TUF

agelaios tuf init --repo https://depot.exemple.mil/agelaios
agelaios tuf delegate --role targets --key targets.pub
agelaios tuf snapshot
agelaios tuf timestamp

Le rôle root désigne les clés. Le rôle targets décrit les artefacts et leurs empreintes. Le rôle snapshot fixe un état cohérent. Le rôle timestamp prouve la fraîcheur.

Publier une première image

agelaios tuf add --target out/agelaios-node-x86_64.img
agelaios tuf sign --role targets
agelaios tuf publish

Sortie attendue : l’image et son empreinte sont inscrites dans targets. Le dépôt publie un nouvel état snapshot et un timestamp frais.

Enrôler un nœud

agelaios node enroll --serial <NUMERO_DE_SERIE> --ca nodes
agelaios node update --from https://depot.exemple.mil/agelaios

Le nœud reçoit son identité, vérifie la chaîne TUF et installe l’image sur la partition passive.

Critères d’acceptation

Une instance est recevable si :

  1. La racine de l’instance est générée et conservée hors ligne.
  2. Les artefacts déployés sont reconstruits par l’opérateur ou vérifiés par empreinte.
  3. Le dépôt TUF accepte la rotation et la révocation de clés.
  4. Le magasin de modules refuse un module non signé, signé par une clé inconnue ou signé par une clé révoquée.
  5. Le kit de preuves relie chaque version à une révision source, un SBOM, un rapport de tests et une matrice exigence vers preuve.