我的一个 SSL 证书(仅限简单域验证)即将在 Windows 2003 IIS 7.0 服务器上过期。
我从另一家供应商那里得到了更好的报价,最初颁发我证书的人不想谈判更低的价格。
无论如何 - 通过 IIS 中的证书向导,我可以选择“更新”或“卸载”,然后安装新证书。
那么 - 我可以使用“更新”选项来创建证书请求并将其传递给新供应商,还是需要从“新”请求开始?对于新供应商来说,以前的证书是由另一个签名者颁发的,这是否重要?
问题是,我不想因为删除旧证书和创建新 CSR 而停止服务器(至少是安全部分),并等待新证书安装。
或者,是否可以选择在不删除旧证书的情况下准备新的 CSR?
我正在尝试为一个小团队安装开发工具,但我无法正确进行身份验证。
由于我们是一个分布式团队,服务器在互联网上。我想要 SSO+零客户端配置。
所以基本上 git over https+webdav 是不切实际的,因为 git 客户端只能使用基本身份验证但不保存密码,一些 IDE 插件甚至不转发他们 UI 中的密码问题。
那么我必须通过 ssh 使用 git。我安装了 gitosis,它基本上可以使用非对称密钥,好的。我将不得不要求每个开发人员安装他们的密钥,我可以做到,忘记零配置。
然后我希望开发人员访问 https 上的网络工具(wiki、票证等),但这次我必须给他们一个登录名/密码或另一个私钥,因为格式在 SSH 之间不兼容而 SSL 和 OS 上存储它的地方是不一样的。现在,我必须忘记 SSO 吗?
我错了吗?
我的公司有一个内部证书颁发机构,目前是自签名的。由于我们希望开始将其用于外部 SSL 和向客户发送安全电子邮件,因此我们需要对其进行信任。
有没有人知道获得内部 PKI 的可信根证书的成本是多少?4位数?5位数?6位数?我们雇佣了 2000-3000 名员工。
我希望配置 OpenSSL,以便在运行openssl req -new以生成新的证书签名请求时,系统会提示我将任何备用主题名称包含在 CSR 中。
我已将此行添加到[req_attributes]我的部分openssl.cnf:
subjectAltName = Alternative subject names
Run Code Online (Sandbox Code Playgroud)
这具有预期的效果,现在在生成 CSR 时会提示我输入 SAN:
$ openssl req -new -out test.csr -key ./test.key <<<
You are about to be asked to enter information that will be incorporated
into your certificate request.
What you are about to enter is what is called a Distinguished Name or a DN.
There are quite a few fields but you can leave some blank
For some fields there …Run Code Online (Sandbox Code Playgroud) 我想知道如何手动(使用 openssl 而不是 puppet ca 命令)创建 Puppet 可以使用的 CA?目标是编写此类 CA 的脚本,以将它们部署在多个 puppetmaster 上,而不是通过 puppet cert 命令在它们上创建证书。
关于如何做到这一点的任何想法?我只能找到类似的东西:https : //wiki.mozilla.org/ReleaseEngineering/PuppetAgain/HowTo/Set_up_a_standalone_puppetmaster 但它无法工作 - 在创建 CA 和客户端证书并将它们应用到 puppetmaster 之后,它抱怨:
Feb 16 09:35:20 test puppet-master[81728]: Could not prepare for execution: The certificate retrieved from the master does not match the agent's private key.
Feb 16 09:35:20 test puppet-master[81728]: Certificate fingerprint: 4F:08:AE:01:B9:14:AC:A4:EA:A7:92:D7:02:E9:34:39:1C:5F:0D:93:A0:85:1C:CF:68:E4:52:B8:25:D1:11:64
Feb 16 09:35:20 test puppet-master[81728]: To fix this, remove the certificate from both the master and the agent and then start a …Run Code Online (Sandbox Code Playgroud) 我们需要一个 SSL 证书来方便少数员工进行远程访问和管理。我不想培训一堆非技术用户在他们的家用电脑上安装自行发布的证书,所以我更愿意从值得信赖的供应商那里购买一个。我们不会将它用于任何类型的电子商务或类似的事情,因此似乎很难证明支付某些知名供应商所要求的价格是合理的。
有哪些好的低成本供应商值得考虑?不同价位的产品之间的重要区别是什么?(证书业务真的像看起来的一样多吗?)
我为内部网络 example.com 创建了自定义根证书颁发机构。理想情况下,我希望能够将与此证书颁发机构关联的 CA 证书部署到我的 Linux 客户端(运行 Ubuntu 9.04 和 CentOS 5.3),以便所有应用程序自动识别证书颁发机构(即我不想拥有手动配置 Firefox、Thunderbird 等以信任此证书颁发机构)。
我通过将 PEM 编码的 CA 证书复制到 /etc/ssl/certs/ 和 /usr/share/ca-certificates/ 以及修改 /etc/ca-certificates.conf 并重新运行 update- 在 Ubuntu 上尝试了此操作。 ca 证书,但是应用程序似乎无法识别我已向系统添加了另一个受信任的 CA。
因此,是否可以向系统添加一次 CA 证书,或者是否有必要将 CA 手动添加到所有可能的应用程序中,这些应用程序将尝试与我的网络中由该 CA 签名的主机建立 SSL 连接?如果可以在系统中添加一次CA证书,它需要去哪里?
谢谢。
我想使用证书,第三方机构向我发送值:
-----BEGIN CERTIFICATE-----
[...]Many letters and digits[...]
-----END CERTIFICATE-----
-----BEGIN RSA PRIVATE KEY-----
[...]Many letters and digits[...]
-----END RSA PRIVATE KEY-----
Run Code Online (Sandbox Code Playgroud)
但是我需要一个 .cer 文件来放入我的 IIS 中。我如何创建这个 .cer 文件?
提前感谢您的任何答案。
我想对我们网站的 SSL 密钥保密。它存储在 2 个 U 盘上,一个在保险箱中,另一个我妥善保管。然后我是唯一一个将它应用于网络服务器的人,因此它是完全安全的。
除了...
至少在 IIS 上,您可以导出密钥。因此,作为管理员的任何人都可以获得密钥的副本。有没有办法解决?或者根据定义,所有管理员都可以完全访问所有密钥吗?
更新: 我确实有我完全信任的系统管理员。导致这种情况的原因是他们中的一个人辞职了(他们有一个小时的通勤时间到我们公司,有 5 分钟的时间通勤到新公司)。虽然我信任这个人,就像我们在有人离开时禁用他们的 Active Directory 帐户一样,我认为我们应该有办法确保他们不会保留使用我们 SSL 的能力。
最让我印象深刻的是,如果我是唯一拥有它的人。我们的证书在 1 月到期,所以如果可以的话,现在是时候改变做法了。根据答案,我们似乎不能。
因此,这引出了一个新问题——当有权访问证书的人离开时,获得新证书并撤销现有证书是否是标准做法。或者如果离开的人值得信赖,那么我们是否继续持有我们拥有的证书?
我有一个 bit9 服务器,我对环境和证书还很陌生。上传证书的区域显示“从 PKCS12 文件导入服务器证书”
我将只使用自签名证书(我希望它没问题),并且我正在运行以下命令来执行此操作。
openssl req -x509 -newkey rsa:4096 -keyout bit9.pem -out cert.pem -days 365
Run Code Online (Sandbox Code Playgroud)
这是我应该做的,如果是这样,我如何将它放到 PKCS12 文件中?
我一直在环顾四周,发现以下命令:
将 PEM 证书文件和私钥转换为 PKCS#12
openssl pkcs12 -export -out <certificate.pfx> -inkey <privateKey.key> -in <certificate.crt> -certfile <CACert.crt>
Run Code Online (Sandbox Code Playgroud)
由于我只有一个 pem 文件……我不知道该怎么做。