是否可以在 Windows Server 2012 中创建多个证书颁发机构?具体来说:我想创建一个独立的根 CA,它将在离线安全存储中拥有其私钥。主要颁发(企业)CA 应具有由根 CA 签署的证书。
仅安装 1 个 Windows Server 2012 就可以做到这一点,还是您真的需要创建多个 VM,每个 VM 都有一个 CA?
pki certificate-authority ad-certificate-services windows-server-2012
我想使用SCEP颁发客户端证书,可能使用ADCS。我们已经有一个内部离线根 CA(安全地存放在保险箱中,仅用于签署和撤销中间证书颁发机构),并且该根受到所有内部客户端和服务器的信任。
为了签署客户端证书,我想创建一个只能做到这一点的中间体:签署客户端证书。具体来说,我不希望使用这个中间件来签署服务器证书(原因是中间件必须在在线系统上,我想限制可能的损坏以防它被破坏)
这甚至可能吗?
certificate pki x509 certificate-authority ad-certificate-services
LDAPS 正在通过 ldp.exe 以及 Windows 和 linux 系统上的许多其他程序运行,这些程序似乎不需要根证书。根本。某些使用 JSSE 的程序在将根 CA 和中间 CA 导入 cacerts 信任库后无法连接。
我已经测试过将 NTDS\Personal(来自 AD)中的 LDAPS 证书直接导入 cacerts,并且在某些使用 java 的应用程序中,这会导致安全 LDAP 工作。
在使用 java 并失败的程序中,当导入根证书时,我收到错误:
[Root 异常是 javax.net.ssl.SSLHandshakeException:sun.security.validator.ValidatorException:PKIX 路径验证失败:java.security.cert.CertPathValidatorException:签名检查失败]
如果我导入 LDAPS 证书,有时会收到错误消息:
[Root 异常是 javax.net.ssl.SSLHandshakeException: java.security.cert.CertificateException: 证书不符合算法约束]
(即使在注释掉 java.security 之后)
或者它根据使用 JRE 的程序开始工作;然而,共同的障碍是 JRE 似乎普遍不喜欢基于错误的证书链。
MY CDP/AIA 可通过 HTTP 内部获得,所有证书均由受信任的私有内部 2 层 Windows PKI 签名。
openssl s_client -connect -showcerts domain:port
Run Code Online (Sandbox Code Playgroud)
返回正确的证书链,但也返回错误:
verify error:num=20:unable to get local issuer certificate
Run Code Online (Sandbox Code Playgroud)
这显然与 openssl 没有看到根证书有关,所以即使有-cafile附录,我也会得到同样的错误,这可能说明问题,但是根证书的证书链中的指纹与 相同,-cafile …
我正在与需要使用 SecureFTP 进行文件传输的客户端合作,并且还提倡在 SFTP 之上使用 sLift EZ Classic(使用 PKI 的命令行文件加密)。
这是矫枉过正吗?
由于 SSL 是互联网的支柱(现在技术上称为 TLS),我应该阅读哪些好书以了解它的各个方面。
我想我还需要学习一些数学、一些 PKI 书籍、密码学和 Sysadmin 书籍。由于这不是一个完整的列表,我有兴趣听听您认为学习什么是明智的。
如果我实现了具有多个 CA 级别的 PKI,我是否需要为每个单独的 CA 设置一个 CRL,或者我是否可以为整个层次结构设置一个 CRL(即,将所有证书指向一个 CRL),或者在层次结构的上层?
我计划为我们的组织设置 PKI,因为我们在使用自签名证书时受够了所有这些安全警告。我想要一个离线根 CA 和两个颁发 CA,我想在 Linux 系统上设置它。
如何在不解释每个人如何在浏览器中安装它们的情况下,轻松地将根和身份(服务器)证书分发给最终用户?
Active Directory 是否会这样做,例如通过 GPO?如果是这样,它是否仅支持 Internet Explorer?我可以在不安装 AD CS 的情况下做到这一点吗?
另外我想知道是否有某种类型的 CA(GUI/web)接口,服务器管理员可以在其中登录并请求证书以满足他们的需要?
希望这是有道理的,因为我对 PKI 还很陌生:) 我很抱歉,如果它在互联网上到处都是,而且我在 Google 上很烂,但我真的找不到我需要的东西...
这看起来应该可行,但是PKI很复杂,我想请教可以给出权威答案的人。
背景:
我是一家公司的网络工程师;为了论证起见,我们将调用我们的域thatcompany.com。
我通过Cisco ISE(只是一个花哨的 RADIUS 服务器)对一些BYOD无线服务进行了身份验证,并使用此SAN字段注 1为其配置了 90 天 Comodo 试用 SSL 证书:
DNS:radius01.thatcompany.comDNS:radius02.thatcompany.comIP:192.0.2.1 (反向映射到 radius01.thatcompany.com)IP:192.0.2.2 (反向映射到 radius02.thatcompany.com)如果生活很简单,我只会购买相应的 SSL 证书并完成它。然而...
问题是我已经为 Comodo 提供了CSR,而该CSR在 SAN 中没有 pki01.thatcompany.com。我在部署Cisco ISE服务器后决定使用本地根 CA ,我想了解是否值得联系 Comodo 让他们针对更新的CSR颁发 UC 证书。
问题:
如果我购买了前面提到的 Comodo 统一通信通配符证书,是否有充分的理由将未来的 …
最近,我注意到 htaccess 文件中的多个位置添加了新行。
RewriteCond %{REQUEST_URI} !^/\.well-known/pki-validation/(?:\ Ballot169)?
Run Code Online (Sandbox Code Playgroud)
我不明白它的作用,如果可能的话,我希望澄清其目的。
下面的示例显示了它的显示方式。
# BEGIN WordPress
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteBase /
RewriteCond %{REQUEST_URI} !^/\.well-known/acme-challenge/[0-9a-zA-Z_-]+$
RewriteCond %{REQUEST_URI} !^/\.well-known/cpanel-dcv/[0-9a-zA-Z_-]+$
RewriteCond %{REQUEST_URI} !^/\.well-known/pki-validation/[A-F0-9]{32}\.txt(?:\ Comodo\ DCV)?$
RewriteCond %{REQUEST_URI} !^/\.well-known/pki-validation/(?:\ Ballot169)?
RewriteRule ^index\.php$ - [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteCond %{REQUEST_URI} !^/\.well-known/acme-challenge/[0-9a-zA-Z_-]+$
RewriteCond %{REQUEST_URI} !^/\.well-known/cpanel-dcv/[0-9a-zA-Z_-]+$
RewriteCond %{REQUEST_URI} !^/\.well-known/pki-validation/[A-F0-9]{32}\.txt(?:\ Comodo\ DCV)?$
RewriteCond %{REQUEST_URI} !^/\.well-known/pki-validation/(?:\ Ballot169)?
RewriteRule . /index.php [L]
</IfModule>
# END WordPress
Run Code Online (Sandbox Code Playgroud)
先感谢您。
我管理一个政府网站的 apache 网络服务器。SSL 证书将在几周后过期,因此他们向我发送了一个包含 3 个中间证书和 ssl 证书的 zip 文件(我有来自 csr 生成器的私钥和由 gov't 提供的 crt 文件)。我需要将中间证书捆绑到 apache2 的一个文件中。
这是他们发给我的 3 个中级证书
Jan 1 2004 AAACertificateServices.crt
Nov 2 2018 SectigoRSADomainValidationSecureServerCA.crt
Mar 12 2019 USERTrustRSAAAACA.crt
Run Code Online (Sandbox Code Playgroud)
我应该以什么顺序捆绑 3 个证书,因为从其他链接读取,如果提供了根,顺序很重要。哪个是根?
我为这 3 个证书使用了在线 ssl 验证器
AAACertificateServices.crt
Common Name: AAA Certificate Services
Organization: Comodo CA Limited
Locality: Salford
State: Greater Manchester
Country: GB
Valid From: December 31, 2003
Valid To: December 31, 2028
Issuer: AAA Certificate Services, Comodo CA Limited
Serial Number: 1 (0x1)
Run Code Online (Sandbox Code Playgroud)
SectigoRSADomainValidationSecureServerCA.crt …
pki ×10
certificate ×3
ssl ×2
.htaccess ×1
apache-2.2 ×1
cpanel ×1
crl ×1
distribution ×1
encryption ×1
java ×1
ldap ×1
request ×1
rewritecond ×1
sftp ×1
tls ×1
wordpress ×1
x509 ×1