LINUX.ORG.RU

PKI и Windows, как автоматически подсунуть сертификат промежуточного центра?


0

0

Windiows утомил...

Есть контора с большим количеством филиалов. Есть корневой x509 сертификат головной конторы, им подписаны сертификаты промежуточных центров сертификации в филиалах. На компьютерах пользователей в филиалах установлены сертификаты CA головной конторы и CA их филиала. В филиалах есть сервера и пользователи с сертификатами, подписанными филиальными промежуточными центрами сертификации. Внутри филиала всё хорошо.

Вопрос - как сделать, чтобы при попытке пользователя из филиала А с сервером из филиала B пользователю не нужно было устанавливать на свой комп промежуточный CA филиала B.

Филиалов много - выдавать на всё сертификаты из центра можно упариться. Особенно учитывая часовые пояса. Пользователей тоже много, большей частью ламеры. Объяснять последовательность установки сертификатов тоже не радостно.

Сервера все разные, от radius+EAP_TLS до Oracle Enterprise.

Сделать крайне желательно используя только openssl, без всяких Microsoft Certification Services (общей доменной структуры пока нет, и в ближайшем будущем не предвидится).

Всё, что удалось найти в интернете - Apache с самоподписанным сертификатом :( Ткните, плиз, в статью по теме.


действительно утомил :( openssl это не СА, хотя нужный функционал имеет CA это www.openca.org или www.openca.info aka openxpki

>Ткните, плиз, в статью по теме.

по виндам глянь maic.ru/projects/pki.aspx лабы 1 и 3, лекция 3

pahank
()

Сервер должен передавать полностью свою цепочку сертификатов (клиентский, промежуточный, корневой). Корневой, в принципе, не обязательно. Но желательно. Тогда для проверки сервера клиенту будет достаточно обладать только корневым сертификатом.
Большинство реализаций SSL правильно строит цепочку, если корневой и промежуточный сертификаты лежат в хранилище CA.
Проверить, что сервер отдает всю цепочку можно с помощью openssl s_client.

alexandro
()
Ответ на: комментарий от alexandro

А виндовому серверу как цепочку сертификатов подсовывать? Формат DER, если я правильно ошибаюсь, только один сертификат в одном файле умеет хранить, а pkcs12, собранный с -chain, виндами опознается, как "ненормальный"...

anonymous
()
Ответ на: комментарий от anonymous

стукни в быдлоасю 10316 - помогу

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.