Jump to content

Recommended Posts

Posted

Задумался над тем как правильно сделать собственный CA сертификат и сертификаты сервисов (сайта, почты...)

Основной вопрос - броузер ругается на то, что сертификат подписан сам собой.

Возник вопрос: Правильно ли сделать "двухуровневую модель" - корневой сертификат в одном домене, второй серификат подписанный первым в другом домене и сертификаты сервисов подписывать уже вторым ?

Или я перемудрил ?

Posted

чтоб браузер не ругался на сертификат сайта, сертификат подписавшего его CA должен зашит в браузер.

 

То есть ты либо делаешь свой CA (его сертификат обязан быть self-signed) и инсталлируешь этот сертификат в браузеры всех пользователей (вполне нормально, если это - внутрикорпоративное применение), либо башляешь публичным CA

Posted (edited)

1. Делаешь свой корневой сертификат.

2. Предлагаешь клиентам загрузить в репозитарий броузера корневой сертификат.

3. Подписываешь корневым сертификатом все остальные сертификаты на свои сайты (что предотвратит все дальнейшие вопросы со стороны броузера).

.... далее необязательный, но весьма неплохой пункт....

4. Выпускаешь под каждый договор каждому клиенту именной сертификат, подписываешь его опят-таки корневым сертиикатом, и делаешь ресурс, где клиент управляет набором своих услуг самостоятельно.

Edited by vop
Posted (edited)

Спасибо, но честно говоря, простой вариант и так понятен.

Вопрос про сложный - если я хочу сделать специализарованный ресурс (вроде cacert.org) и во всех других своих проектах использовать его.

В этой ситуации корневой ключ и его сертификат будут иметь уникальный домен.

Другие ключи (их сертификаты) будут подписанны первым и далее по цепочке.

Вопросы:

Какую инфраструктуру надо создать.

Надо ли создать сайт с первым сертификатом (может это rfc-шкой какой регламентируется ?).

Надо ли выдавать клиенту все промежуточные сертификаты если цепочка длинная и если да, то как это лучше сделать.

 

Может есть какая специализарованная дока по созданию "центра сертификации" ? (На Opennet такой не найденно)

 

С уважением.

Николай.

Edited by Nicholas_M

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.