> ## Documentation Index
> Fetch the complete documentation index at: https://docs.abbyy.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Sécuriser vos connexions réseau

> Sécurisez les connexions ABBYY FlexiCapture avec HTTPS, Mutual SSL et TLS 1.2, et protégez les liaisons vers la base de données et le stockage de fichiers entre les composants du système.

Pour assurer le transfert sécurisé des données entre les composants d’ABBYY FlexiCapture, une connexion réseau sécurisée est nécessaire.

## <a id="sbp-https" />Sécuriser votre connexion avec HTTPS

Par défaut, ABBYY FlexiCapture est configuré pour utiliser le protocole HTTP, recommandé uniquement pour les environnements de préproduction, de test ou de démonstration.

<Note>
  Le protocole HTTP est également utilisé pour transmettre des données entre Web Scanning Station et ABBYY Scanning Plugin, car ce plugin de numérisation est conçu exclusivement pour être déployé localement sur la machine de l’utilisateur.
</Note>

En production, HTTPS doit être utilisé pour protéger les données sensibles.

<Frame>
  <img src="https://mintcdn.com/abbyy/XVEmG3cTpHwMKf5X/images/flexi-capture/SecurityBestPractice.png?fit=max&auto=format&n=XVEmG3cTpHwMKf5X&q=85&s=4936e5721ee8fc4a06e3415a3ba1bb22" alt="Schéma montrant des clients ABBYY FlexiCapture se connectant via HTTPS, à travers un pare-feu et un commutateur réseau de 1 Gb/s, au serveur d’applications et aux stations de traitement FlexiCapture." width="3016" height="1975" data-path="images/flexi-capture/SecurityBestPractice.png" />
</Frame>

Pour utiliser HTTPS, activez la prise en charge de SSL dans les paramètres IIS.

Pour utiliser IIS via HTTPS, vous devez obtenir un certificat pour le serveur. Pour plus d’informations sur la gestion des certificats, consultez [cette section du site web Microsoft](https://technet.microsoft.com/en-us/library/cc754122.aspx).

Dans les paramètres IIS, spécifiez le protocole HTTPS pour le site web par défaut :

<Steps>
  <Step title="Ouvrir le Gestionnaire IIS">
    Lancez la console du Gestionnaire IIS depuis le Panneau de configuration.
  </Step>

  <Step title="Ouvrir les liaisons du site">
    Sélectionnez **Default Web Site** et cliquez sur **Bindings** dans le volet **Actions**.

    <Frame>
      <img src="https://mintcdn.com/abbyy/39LtOHLEp1q7pm1x/images/flexi-capture/Bindings.png?fit=max&auto=format&n=39LtOHLEp1q7pm1x&q=85&s=ac79ae84e23e84bc4697c8e72630f845" alt="Capture d’écran du Gestionnaire IIS avec Default Web Site sélectionné et l’action Bindings mise en évidence dans le volet Actions." width="906" height="539" data-path="images/flexi-capture/Bindings.png" />
    </Frame>
  </Step>

  <Step title="Ajouter une liaison HTTPS">
    Dans la boîte de dialogue qui s’ouvre, cliquez sur **Add** et sélectionnez **https** dans la liste déroulante **Type**.
  </Step>

  <Step title="Sélectionner le certificat SSL">
    Dans la liste déroulante **SSL Certificate**, sélectionnez un certificat, puis cliquez sur **OK**.

    <Frame>
      <img src="https://mintcdn.com/abbyy/39LtOHLEp1q7pm1x/images/flexi-capture/Bindings_add.png?fit=max&auto=format&n=39LtOHLEp1q7pm1x&q=85&s=8099fe62f4ce95903e3c7ea96311d0d4" alt="Capture d’écran de la boîte de dialogue Add Site Binding dans le Gestionnaire IIS avec https sélectionné comme type et un certificat SSL choisi." width="473" height="253" data-path="images/flexi-capture/Bindings_add.png" />
    </Frame>
  </Step>

  <Step title="Exiger SSL (facultatif)">
    Si vous souhaitez qu’un site ne soit accessible qu’en HTTPS, sélectionnez le site dans l’arborescence, double-cliquez sur **SSL Settings** dans le volet de contenu, puis sélectionnez l’option **Require SSL**.

    <Note>
      Comme les certificats clients ne sont pas vérifiés, définissez l’option **Client certificates** sur **Ignore** lors de la configuration de SSL.
    </Note>
  </Step>
</Steps>

Une fois le certificat ajouté, l’adresse du serveur d’applications doit être préfixée par « https » (c’est-à-dire `https://<server name>`) et le nom de chaque machine cliente se connectant au serveur d’applications doit correspondre au nom indiqué dans le certificat.

Vous devrez spécifier l’adresse du serveur d’applications sur le Processing Server, sur les stations utilisateur et sur les stations web.

Pour spécifier l’adresse du serveur d’applications sur le Processing Server :

<Steps>
  <Step title="Démarrer le moniteur du Processing Server">
    Démarrez le moniteur du Processing Server.
  </Step>

  <Step title="Ouvrir la boîte de dialogue Change Application Server">
    Ouvrez le menu contextuel du Processing Server et sélectionnez **Change Application Server**.
  </Step>

  <Step title="Saisir l’adresse">
    Dans la boîte de dialogue qui s’ouvre, indiquez l’adresse : `https://<server name>`.
  </Step>
</Steps>

L’adresse du serveur d’applications doit également être spécifiée lorsque vous démarrez une station utilisateur ou lorsque vous ouvrez un projet.

Lorsque vous travaillez sur une station web, saisissez l’URL au format suivant : `https://<server_name>/FlexiCapture12/<web_station_name>`.

<div id="tls-12-for-data-encryption">
  ### TLS 1.2 pour le chiffrement des données
</div>

ABBYY FlexiCapture 12 prend en charge le protocole TLS 1.2, qui est le protocole de chiffrement recommandé pour les connexions sécurisées.

Lors de la connexion à ABBYY FlexiCapture, d’autres protocoles peuvent être utilisés au niveau du système d’exploitation. Pour obtenir des instructions détaillées sur la manière de restreindre l’utilisation de certains protocoles, consultez [cette section du site web Microsoft](https://docs.microsoft.com/en-us/windows-server/identity/ad-fs/operations/manage-ssl-protocols-in-ad-fs).

<div id="secure-your-connection-with-mutual-ssl">
  ## Sécuriser votre connexion avec Mutual SSL
</div>

Par défaut, lorsque vous configurez HTTPS, une authentification SSL unidirectionnelle est mise en place. Cela signifie que le client vérifie l’authenticité du certificat du serveur. Vous pouvez renforcer la sécurité de la connexion en utilisant Mutual SSL, de sorte que le client vérifie l’authenticité du certificat du serveur et que le serveur vérifie l’authenticité du certificat du client.

Pour configurer Mutual SSL pour le serveur d’applications, procédez comme suit :

<Steps>
  <Step title="Définir HTTPS comme protocole">
    Dans IIS, spécifiez HTTPS comme protocole à utiliser pour les connexions au serveur d’applications (voir [Sécuriser votre connexion avec HTTPS](#sbp-https) ci-dessus).
  </Step>

  <Step title="Exiger SSL pour le dossier du serveur">
    Pour `Default Web Site\FlexiCapture12\Server`, sélectionnez l’option **Require SSL** dans **SSL Settings**.
  </Step>

  <Step title="Exiger des certificats client">
    Pour **Client certificates**, sélectionnez l’option **Require**.
  </Step>
</Steps>

Le client devra désormais fournir un certificat lors de la connexion au serveur d’applications :

* **Project Setup Station and Verification Station**: Aucune configuration supplémentaire n’est requise. Lors de la connexion, le client sera invité à sélectionner un certificat à fournir au serveur d’applications.
* **Processing Server and Processing Station**: Spécifiez l’empreinte du certificat approprié dans le registre. Recherchez `HKLM\Software\ABBYY\FlexiCapture\12.0\FlexiBr` dans le registre et spécifiez `<ClientCertificateThumbPrint>`.
* **Administration and Monitoring Console**: Indiquez quel certificat fournir en modifiant le fichier `web.config` avec les clés suivantes :

```
<add key="UseClientCertificate" value="True" />
<add key="ClientCertificateThumbprint" value="Certificate Thumbprint" />
```

<Note>
  Le certificat client portant l’empreinte spécifiée doit être stocké dans **Ordinateur local > Personnel**, et le compte qui fournit le certificat doit être autorisé à l’utiliser. Pour plus d’informations, consultez [cette section du site web Microsoft](https://docs.microsoft.com/en-us/windows/desktop/winhttp/winhttpcertcfg-exe--a-certificate-configuration-tool).
</Note>

<Note>
  Mutual SSL ne peut pas être configuré pour Web Scanning Station ou Web Capture Station.
</Note>

<div id="secure-your-connection-to-the-database-and-file-storage">
  ## Sécurisez votre connexion à la base de données et au stockage de fichiers
</div>

Le serveur d’applications interagit avec la base de données et le stockage de fichiers.

<Frame>
  <img src="https://mintcdn.com/abbyy/XVEmG3cTpHwMKf5X/images/flexi-capture/SecurityBestPractice_2.png?fit=max&auto=format&n=XVEmG3cTpHwMKf5X&q=85&s=c5b429ecbe73296e481031f4b1289124" alt="Schéma montrant le serveur d’applications connecté au stockage de fichiers et à la base de données via un commutateur réseau de 1 Gb/s." width="2391" height="1785" data-path="images/flexi-capture/SecurityBestPractice_2.png" />
</Frame>

Pour sécuriser votre connexion à une base de données SQL, SQL Azure ou Oracle, nous vous recommandons d’utiliser le protocole de chiffrement TLS 1.2. Configurez TLS au niveau de la base de données :

* **SQL** : Pour obtenir des instructions détaillées, consultez [cette section du site web de Microsoft](https://docs.microsoft.com/en-us/sql/database-engine/configure-windows/enable-encrypted-connections-to-the-database-engine?view=sql-server-2017).
* **SQL Azure** : Pour obtenir des instructions détaillées, consultez [cette section du site web de Microsoft](https://docs.microsoft.com/en-us/azure/sql-database/sql-database-security-overview).
* **Oracle** : Pour obtenir des instructions détaillées, consultez [cette section du site web d’Oracle](https://docs.oracle.com/cd/B28359_01/network.111/b28530/asossl.htm#i1013323).
* **PostgreSQL** : Pour obtenir des instructions détaillées, consultez [cette section du site web de PostgreSQL](https://www.postgresql.org/docs/current/ssl-tcp.html).

Le serveur d’applications utilise les protocoles SMB pour interagir avec le stockage de fichiers. Plusieurs améliorations de sécurité ont été introduites dans SMB 3.0. Pour obtenir des informations détaillées, consultez [cette section du site web de Microsoft](https://docs.microsoft.com/en-us/windows-server/storage/file-server/smb-security).
