qué formato se usa para la distribución de certificados firmados por la CA real

1

Estoy trabajando en Implementación de CA en rieles (bastante en bruto), usando recetas del libro de cocina OpenSSL de Ivan Ristić y he tropezado

  1. El solicitante (o desarrollador, o servidor) tiene mi certificado raíz de CA
  2. Hizo una solicitud de csr
  3. mi CA lo canta con un certificado de subca intermedio
  4. ¿Cómo proporcionar un certificado al solicitante con toda la cadena que utilizará para la verificación? ¿Cómo esta hecho por CA real? ¿O incluso debería proporcionar toda la cadena o el solicitante debe derivar subca.crt url desde la extensión authorityInfoAccess y subirlo por sí mismo (que se encuentra en public dir)?
pregunta srghma 24.03.2017 - 12:31
fuente

1 respuesta

1

CA diferente hace esto de manera diferente.

Una CA que he usado como un archivo zip descargable que contiene su certificado y el certificado intermedio en varios formatos. Otros proporcionan un certificado preconcatinado y certificados intermedios como un solo archivo pem. Algunos simplemente lo dirigen a otra página donde puede descargar los certificados intermedios.

Personalmente, me parece que descargarlos como un solo archivo zip descargable es la forma más fácil y conveniente de recibir certificados.

Recientemente, algunas entidades de certificación como Let's Encrypt también proporcionan emisión automática. De esta manera, instala un script acme en su servidor, y luego ese script detecta automáticamente su servidor web, ordena un certificado, configure automáticamente su servidor web para que haga la validación del dominio, descargue el certificado firmado en el formato correcto para su servidor en particular e instale automáticamente el certificado para usted en el servidor web. El script también se puede instalar como un cronjob que renueva automáticamente el certificado cuando está a punto de expirar. Si solo está configurando un certificado de dominio validado, este puede ser el más conveniente para los usuarios, pero también es el más difícil de implementar para las AC.

    
respondido por el Lie Ryan 24.03.2017 - 14:38
fuente

Lea otras preguntas en las etiquetas