El certificado autofirmado siempre se ve como un certificado de solo prueba. Pero según lo que se dice, usarlo para producción está perfectamente bien si se usa por la razón correcta. Estoy tratando de proporcionar algunas pautas a mis clientes para que utilicen qué. Por ejemplo:
- Autenticación : no se puede usar autofirmado porque Brower no confiará en el emisor "self". Por lo tanto, para la autenticación de servicio a servicio o de servicio a cliente no se puede usar autofirmado. A menos que haya un proceso previo de creación de listas de control de huellas digitales / CN antes de la verificación. Mucha gente hace esto, por ejemplo. Azure, donde subo la clave pública del certificado de administración, que se utiliza para autenticar su API.
- Firma : no, está bien, ya que no hay confianza con el emisor. A menos que exista un proceso de creación de listas blancas antes de la verificación previa. A menos que haya un proceso previo de creación de listas de control de huellas dactilares / CN antes de la verificación.
- Cifrado : perfectamente correcto utilizar autofirmado ya que no se requiere una cadena de confianza. En caso de un ataque, el certificado MIM simplemente no se descifra, no tiene otro impacto.
Me gustaría algunas ideas / recomendaciones / directrices de la comunidad para garantizar que mis recomendaciones estén en la dirección correcta.
Gracias.