标签: certificate

本地计算机证书 (certlm.msc) - 在导入时选择“Microsoft Software Key Storage Provider”

通过 CERTLM 导入设备证书/私钥时,GUI 似乎选择了一个已弃用的加密服务提供商 (CSP),称为“Microsoft Strong Cryptographic Provider”;我想知道是否有办法通过向导或组策略或(其他方式)将其更改为“Microsoft Software Key Storage Provider”。

更多详细信息:供应商要求我通过以下行命令语法将 PFX 导入 Windows 11 本地计算机证书存储:

certutil -csp "Microsoft Software Key Storage Provider" -importpfx MyPathToCertificate.pfx NoExport

这与他们的软件配合得很好,但是当我之前尝试导入相同的 PFX 时,我使用 CERTLM (GUI) 将证书导入到同一位置(本地计算机/个人存储)。这在当时似乎有效(证书出现在那里),但导致了解密错误,如供应商日志中所示。

以下是我通过 CERTLM 导入的方式:

  1. 我通过 UAC / 选择证书启动命令提示符(本地计算机)
  2. 我使用默认选项将 PFX 导入到个人商店

运行以下命令后: Certutil -store My

我注意到证书有以下行: Provider = Microsoft Strong Cryptographic Provider

而 certutil 命令明确选择“Microsoft Software Key Storage Provider”

根据https://www.pkisolutions.com/understanding-microsoft-crypto-providers/,“Microsoft Strong Cryptographic Provider”是一个已弃用的旧提供程序,而“Microsoft Software Key Storage Provider”是使用新密钥的现代首选。

不同的 CSP 解释了为什么供应商的应用程序在原始导入后无法工作,我理解为什么 MS 会选择“旧”提供程序作为向后兼容性的默认提供程序,但我很好奇是否有方法在执行时指定 CSP今后将通过 CERTLM 进行导入。

windows certificate

1
推荐指数
1
解决办法
404
查看次数

过期证书 - 我们如何避免过期证书警告

我们有一个由 Verisign 颁发的证书,并允许它过期,因为我们不再需要它。

使用“https://” URL 为网站添加书签的客户会收到“证书已过期”警告。我们的一些文档也可能引用已失效的 URL。

有什么办法可以免除这个警告吗?理想情况下,我们希望简单地将它们重定向到网站的普通“http://”版本。

certificate expired

0
推荐指数
1
解决办法
7855
查看次数

ssh - 密钥和密码

我已经让密钥(证书)正常工作,但实际上,这更像是“方便”的事情。(我喜欢)。但就安全性而言,有人仍然可以使用密码登录。禁用密码并只允许证书登录的好方法是什么?我不想只选择一个随机密码(这可能也有效),但我想完全禁用密码。

想法?

security certificate ssh password

0
推荐指数
1
解决办法
137
查看次数

如何使用 OpenVPN 为所有用户使用共享密钥和证书?

我有一个 OpenVPN 服务器,它对 Active Directory 进行身份验证,因此要求每个用户输入用户名和密码。

最重要的是,它还要求每个用户拥有一个客户端证书和客户端密钥(+ server ca.crt)。

我希望每个用户都必须使用他们的 AD 用户名和密码登录,并且所有客户端共享相同的客户端证书和客户端密钥。

我想要一个共享的客户端证书和密钥的原因是为了便于管理,它可以保护网络免受有人暴力破解密码的影响。

一种方法是像这样创建一个客户端

cd /etc/openvpn/easy-rsa/2.0/
. /etc/openvpn/easy-rsa/2.0/build-key client1
Run Code Online (Sandbox Code Playgroud)

并将其提供给每个用户。

在这些条件下,这是正确的方法吗?还是应该以特殊方式创建客户端证书和密钥?

security linux vpn certificate openvpn

0
推荐指数
1
解决办法
3865
查看次数

从 pem rsa 生成 pfx 证书

我有一个用 opendkim 生成的 PEM RSA 私钥:

# dkim-genkey -t -s code001 -d domain.com
Run Code Online (Sandbox Code Playgroud)

为了将它与交换一起使用,我需要使用以下命令将其转换为 pfx:

# openssl pkcs12 -export -in code001.private -nodes -out code001.pfx -nokeys
Enter Export Password:
Verifying - Enter Export Password:
4192275:error:0D0C6070:asn1 encoding routines:ASN1_item_pack:encode error:asn_pack.c:170:
Run Code Online (Sandbox Code Playgroud)

但我收到此错误,我不知道这是否是正确的方法。

certificate rsa openssl dkim

0
推荐指数
1
解决办法
6502
查看次数

我有一个 *.domain.com 证书,并希望将其用作我的根 CA 证书

我有一个 *.domain.com 证书,并希望将其用作我的根 CA 证书。只是为了澄清。我刚刚带来了通配符证书。我想知道是否可以将它拉入我的域控制器 CA 并让它在我的域中颁发所有证书?计算机或 Web 或服务器证书。

windows-server-2008 certificate certificate-authority

0
推荐指数
1
解决办法
58
查看次数