服务器 Gind.cn

服务器问题集锦,包括 Linux(Ubuntu, Centos,Debian等)和Windows Server服务器

为什么很多pipe理员使用“closures自动根证书更新”政策?

我公司为基于服务器的产品分发Windows安装程序。 根据最佳实践,它使用证书进行签名。 根据微软的build议,我们使用GlobalSign代码签名证书 ,微软声称这是所有Windows Server版本默认识别的。 现在,除非服务器configuration了组策略:计算机configuration/pipe理模板/系统/ Internet通信pipe理/ Internet通信设置/closures自动根证书更新为已启用,否则这一切运行良好。 我们发现,我们的一个早期testing版testing人员正在使用此configuration运行,导致在安装过程中出现以下错误 无法安装所需的文件,因为cab文件[cab文件的长path]具有无效的数字签名。 这可能表明橱柜文件已损坏。 我们把它写成一个怪异的东西,毕竟没有人能够解释为什么这个系统是这样configuration的。 但是,现在该软件已经可以用于一般用途,看起来我们的客户的双位数(百分比)configuration了这个设置,没有人知道为什么。 许多人不愿意改变设置。 我们已经为客户编写了一篇知识库文章 ,但是我们真的不希望这个问题发生,因为我们实际上关心的是客户体验。 有些事情我们在调查的时候已经注意到了: 全新的Windows Server安装不会在受信任的根权限列表中显示Globalsign证书。 随着Windows Server未连接到互联网,安装我们的软件工作正常。 在安装结束时,Globalsign证书存在(不是由我们导入)。 在后台Windows似乎首次使用时透明地安装它。 所以,这是我的问题了。 为什么禁用更新根证书是很常见的事情? 再次启用更新的潜在副作用是什么? 我想确保我们能够为我们的客户提供适当的指导。