标签: pki

每个服务或每个服务器的 PKI 密钥?

我们都有很多内部服务需要通过某种 PKI 来提供加密和身份验证。

为每个服务使用不同的私钥/公钥对所带来的安全收益是否证明了额外的工作是合理的?

或者每个服务器使用单个密钥对就足够了?

例如,我所有的 *nix 服务器都运行 rsyslog、Bacula 和 Puppet。在所有三个服务中使用通用的、特定于服务器的密钥对是否会打开我忽略的攻击向量?

certificate encryption pki

5
推荐指数
1
解决办法
371
查看次数

如何防止用户在离开组织后使用私钥?

在企业环境中,每个用户都会发布一个用于加密/签名的密钥对。由于他们拥有私钥,这意味着他们可以解密任何为他们加密的文件,即使在离开组织并且他们的证书被吊销后也是如此。

我想好像有什么办法可以阻止他们使用他们的私人访问组织的文件(在他们退休之前为所有员工加密)?

encryption authentication pki private-key

5
推荐指数
1
解决办法
348
查看次数

为什么 Windows 可能错误地声称自签名根 CA 证书已被吊销?

我使用 openssl 创建了一个自签名根 CA 证书供内部测试使用。它已在许多机器和平台(Windows、Linux、各种 Java/.NET/浏览器客户端)上成功安装并用作受信任的 CA,没有出现任何问题。

一名用户(运行 WinXP SP3 / IE8)在尝试将 CA 证书导入其受信任的根存储时收到以下错误:“此证书已被其证书颁发机构吊销”

CA 确实引用了我自己创建的 CRL,但它是空的。用户可以手动访问并查看 CRL 并确认其为空。CRL 检查在 IE 中被禁用,但我猜想在填充证书存储时此设置可能不适用。

有什么可以解释这一点呢?来自不同 CA 但具有相同指纹的已撤销证书是否有任何方法可能导致我的 CA 证书被标记为已撤销?

windows-xp openssl pki ssl-certificate certificate-authority

5
推荐指数
1
解决办法
4302
查看次数

使用音频电缆(或类似电缆)从安全服务器创建单向通信

我有兴趣探索如何使用半离线根 CA 将 CRL 更新到子 CA。 Security.SE 上的这个答案提到为此目的使用音频电缆。

有人知道如何使用音频电缆(或类似电缆)创建单向通信路径的详细信息吗?

因为我是 .Net 程序员,所以我也愿意接受可能支持这种情况的代码示例、驱动程序等。

networking security windows pki certificate-authority

5
推荐指数
1
解决办法
438
查看次数

这个 2048 位 SSL 要求如何影响现有的内部 PKI?

我们拥有自己的 CA,多年来我们一直使用它来创建数百个服务器证书和数千个客户端证书。CA 证书本身是 1024 位,它签署的证书是 1024 位

由于我们与使用的外部证书存在某种关系,赛门铁克一直向我们发送有关“现在更改为 2048 位证书”的电子邮件,这让我很担心。

十月会发生什么?操作系统供应商会推出禁用自己与 1024 位证书交互能力的软件更新吗?如果是这样,我们就会遇到严重的问题,因为我们必须尽快更换数千个证书

为新的 2048 位证书替换客户端证书和 CA 证书本身将是一场手动噩梦。最初,除 Windows 之外的所有平台都必须手动完成(感谢 Microsoft 提供 GPO!),因此此更改是否需要我们也替换 CA,或者让现有的 1024 位 CA 证书签署 2048 位客户端/服务器证书就足够了“解决”这个问题

ssl pki certificate-authority

5
推荐指数
1
解决办法
179
查看次数

如何判断(离线)SSL 证书是否已被吊销

我想知道 SSL 证书是否被吊销。该网站不再提供该证书,我只有域名和序列号。

SSL证书在到期前5个月被更换,没有说明。这对我来说听起来不正常,因为这几乎是证书生命周期的 25% 过早“扔掉”,所以我怀疑它被撤销了。

我想知道如何检查这个,因为我只能找到检查“实时”证书状态的方法。

pki ssl-certificate

5
推荐指数
1
解决办法
700
查看次数

自定义证书信任列表的目的是什么?

您可以按照此处的详细说明创建和部署证书信任列表,但我试图了解与仅以正常方式使用组策略部署根证书和中间证书相比的优势。为什么我想要\需要这样做?

windows pki public-key certificate-authority ad-certificate-services

5
推荐指数
1
解决办法
3034
查看次数

“企业 PKI”MMC 是否允许对 PKI 进行任何自动化测试?

我正在使用企业 PKI 管理单元来诊断和检查 MSFT PKI 系统的运行状况。

有什么方法可以编写/自动化此工具以提醒我 CRL 即将到期或缺少 AIA?

monitoring pki certificate-authority ad-certificate-services

5
推荐指数
1
解决办法
973
查看次数

我应该如何配置 CAA DNS 记录以与 AWS Certificate Manager 一起使用

AWS Route 53现在允许创建CAA记录来限制可能为域颁发证书的证书颁发机构。我想使用issue指令来限制我的域的证书颁发,如下例所示:

example.org. CAA 128 issue "letsencrypt.org"
Run Code Online (Sandbox Code Playgroud)

我从 Amazon 的证书管理器 (ACM) 获取我的域的证书。我应该如何配置限制向此服务颁发证书的域?我不想犯这个错误,以防万一我破坏了证书的自动续订!

pki certificate-authority amazon-route53 amazon-acm

5
推荐指数
1
解决办法
3947
查看次数

SSH 身份验证序列和密钥文件:解释

作为使用带密钥对的 SSH 和 rsync 解决各种问题的背景,我想要一个简单的概述,了解 SSH 身份验证期间发生的事件序列,以及几个客户端和主机文件中的每一个如何发挥作用。

谷歌发现了很多细节层次的解释,要么范围狭窄,要么范围广泛,细节混乱。更不用说许多不正确或混乱的解释和论坛帖子。

我最终创建了几个图表来澄清两件事:

  • 准备使用密钥进行 SSH 通信时涉及哪些文件和操作
  • 这些文件在建立连接的过程中会做什么。

我将在下面的答案中发布这些内容。

ssh pki ssh-keys

5
推荐指数
1
解决办法
1890
查看次数