Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.
Navitabs
rootEHMI Domibus Server (EMDS)
includeroottrue


Indhold

Table of Contents

Komponenter

Dette dokument dækker "EMDS (Domibus NSP", som sammen med "MSH Adapter" ), som er en del af EHMI MeddelelsesRegistrering (EMR).

Konfiguration

I folderen "compose/configuration" findes følgende relevante konfigurationsfiler, som indlæses når docker compose startes op:

...

Herunder gennemgås de properties der aktuelt er sat.

Properties i domibus-common.env

Bemærk, at password-politikerne herunder er beregnet til testmiljøer, ikke produktion.

Property

Beskrivelse

Default værdi

domibus.payload.encryption.activeAktiverer kryptering af payloads, så data i hvile er beskyttet.true
domibus.passwordPolicy.defaultUser.autogeneratePasswordBestemmer om Domibus autogenererer password for "admin"-brugeren. Når sat til "false" vil passwordet være sat til "123456".false
domibus.passwordPolicy.checkDefaultPasswordSlår kravet fra om, at default-password skal ændres ved første login.false
domibus.passwordPolicy.dontReuseLastAntal tidligere passwords, der ikke må genbruges (0 = ingen begrænsning).0
domibus.passwordPolicy.expirationPassword-udløb i dage (0 = ingen udløb).0
domibus.passwordPolicy.patternRegex for minimum password-kompleksitet for Domibus-brugere.^.*$
domibus.properties.passwordPolicy.patternRegex-krav til passwords brugt i Domibus’ properties (fx keystore-pw).^.*$
domibus.plugin.passwordPolicy.patternRegex-krav for plugin-brugeres passwords.^.*$
JAVA_OPTSJVM-indstillinger, herunder config-lokation og evt. debugging-port.-Ddomibus.config.location=/domibus-conf -agentlib:jdwp=transport=dt_socket,server=y,suspend=n,address=5005
domibus.security.keystore.locationInitiel placering af keystore (persisteres i DB efter første start). Bemærk, placering er på container-niveau. I docker-compose-fil mappes der til en fil på host-niveau./domibus-conf/keystores/gateway_keystore.jks
domibus.security.keystore.typeFormat af keystore (fx JKS).jks
domibus.security.truststore.locationInitiel placering af truststore (persisteres i DB efter første start). Bemærk, placering er på container-niveau. I docker-compose-fil mappes der til en fil på host-niveau./domibus-conf/keystores/gateway_truststore.jks
domibus.security.truststore.typeFormat af truststore.jks

domibus.security.encryption.enabled

Enabler encryptiontrue
domibus.security.encryption.keyIdentifierKey identifier type der bruges til encryptionDirectReference
domibus.security.signature.enabledEnabled signaturtrue
domibus.security.signature.keyIdentifierKey identifier type der bruges til signaturDirectReference
domibus.security.signature.pkipathAngivelse af om domibus skal inkludere den fulde certifikat kæde til signaturfalse
domibus.entityManagerFactory.jpaProperty.hibernate.connection.driver_classJDBC-driver Hibernate skal bruge til DB-forbindelsencom.mysql.cj.jdbc.Driver
domibus.entityManagerFactory.jpaProperty.hibernate.dialectHibernate-dialekt der matcher den valgte DBorg.hibernate.dialect.MySQL8Dialect
domibus.entityManagerFactory.jpaProperty.hibernate.id.new_generator_mappingsSlår nye ID-generator mappings til/frafalse
domibus.datasource.driverClassNameJDBC driver navncom.mysql.cj.jdbc.Driver

Properties i "docker compose"

Herunder bruges værdierne fra "docker-compose-domibus-nsp.yaml" som eksempel.

Property

Beskrivelse

Default værdi

domibus.database.schemaNavnet på det schema der er oprettet i den tilhørende Mysql-service.nsp
domibus.datasource.urlJDBC-connection string.jdbc:mysql://domibus-db-nsp:3306/nsp?allowPublicKeyRetrieval=true&useSSL=False
domibus.datasource.userBrugernavn til mysql.domibus
domibus.datasource.passwordPassword til mysql.domibus1234
activeMQ.broker.hostHostnavn på tilhørende ActiveMQ-service.activemq-nsp
domibus.security.key.private.aliasAlias på Domibus'ens private key i keystore.sosi:alias_system
domibus.security.key.private.passwordPassword på Domibus'ens private key i keystore.Test1234
domibus.security.truststore.passwordPassword på Domibus'ens private key i truststore.Test1234
domibus.dynamicdiscovery.useDynamicDiscoveryAngivelse af om domibus skal bruge dynamic discoverytrue
domibus.dynamicdiscovery.client.specificationHvilken client der skal bruges til dynamic discoveryPEPPOL
domibus.dynamicdiscovery.peppolclient.partyid.typeHvilken type partyid der brugesurn:fdc:peppol.eu:2017:identifiers:ap
domibus.dynamicdiscovery.transportprofileas4Hvilken type transportprofil der ebrugesnemhandel-transport-as4-v2_0
domibus.dynamicdiscovery.peppolclient.partyid.responder.roleResponder role for party'ethttp://docs.oasis-open.org/ebxml-msg/ebms/v3.0/ns/core/200704/responder
domibus.smlzoneURL'en til SML'enedel.sml-demo.dataudveksling.dk

mTLS mod SMP

Certifikatet der bruges til mTLS mod SMP'en skal være et MitID certifikat, og for at certifikatet er godkendt skal MedCom tilføje det til konfigurationen i SMP'en. For at gøre det skal følgende ske: 

...

Hvilket vil give noget i stil med følgende output: "ERROR: Current certificate or sector9 user ID (sub) (CVR:33257872-UID:UI:DK-O:G:8d3fa047-c77e-47e4-bdd2-e91488610ce6) has not accepted the NemHandel Agreement.", hvilket vidersende til ehmi@medcom.dk. 

Overvågning

TODO


Kendte sårbarheder og mitigering

Den seneste sårbarhedsscanning af domibus har vist eksistensen af følgende sårbarhed (se

Jira
serverNSI JIRA
serverIde64c3bc3-001c-3439-bc53-f7a235a8cd61
keyEHMI1-59
):

...

Ved opdateringer af domibus bør denne oversigt ajourføres.

Mitigering af cve-2026-22732

Da sårbarheden handler om, at der i nogle tilfælde ikke bliver skrevet de rigtige headers, så kan man sætte loadbalancer op til at gøre det i stedet:

...