我试图设置根证书颁发机构,下级证书颁发机构,并生成由本CA任何签名的Debian Squeeze上的nginx 0.7.67所接受的客户端证书。 我的问题是根CA签名的客户端证书工作正常,而从属CA在“400错误请求,SSL证书错误”中签署了一个结果。 第1步:nginx虚拟主机configuration: server { server_name test.local; access_log /var/log/nginx/test.access.log; listen 443 default ssl; keepalive_timeout 70; ssl_protocols SSLv3 TLSv1; ssl_ciphers AES128-SHA:AES256-SHA:RC4-SHA:DES-CBC3-SHA:RC4-MD5; ssl_certificate /etc/nginx/ssl/server.crt; ssl_certificate_key /etc/nginx/ssl/server.key; ssl_client_certificate /etc/nginx/ssl/client.pem; ssl_verify_client on; ssl_session_cache shared:SSL:10m; ssl_session_timeout 5m; location / { proxy_pass http://testsite.local/; } } 步骤2:根和下级CA的PKI基础架构组织(基于本文): # mkdir ~/pki && cd ~/pki # mkdir rootCA subCA # cp -v […]
我有一个Hyper-V虚拟机上的Windows Server 2012 R2企业根证书颁发机构, 由于目前未知的原因 ,它不再启动。 我不知道虚拟机是否会回到网上,但我知道的是,我有它的虚拟磁盘,似乎没有损坏, 我可以将它挂载到另一个系统上并访问它的所有内容。 我想在新的虚拟机上重buildCA,并且习惯了这个过程,之前已经执行了大量的CA迁移; 我知道在哪里可以find证书颁发机构数据库( C:\Windows\system32\certlog ),以及如何将其复制到新build立的CA. 我不知道的是,CA的根证书在哪里存储? 我需要私钥才能重buildCA,但是我不知道在失败的CA的虚拟磁盘上find它的位置。
昨天,我们的构build服务器(运行Windows Server 2012)的IIS开始拒绝我们客户的证书。 证书使用我们自己的自签名CA证书进行签名,该证书已添加到受信任的根证书颁发机构(本地机器)。 直到昨天,这一直在完美地工作。 我拼命试图找出可能导致这种情况的原因。 我在事件查看器中看不到Schannel错误或警告。 然而,在对服务器运行openssl之后,我发现了一些可疑的东西。 它看起来像IIS没有发送一个可信的客户端证书颁发机构列表中的一个CA。 日志看起来像这样: CONNECTED(00000144) depth=0 CN = Localhost verify error:num=18:self signed certificate verify return:1 depth=0 CN = Localhost verify return:1 — Certificate chain 0 s:/CN=Localhost i:/CN=Localhost — Server certificate —–BEGIN CERTIFICATE—– MIIC+zCCAeOgAwIBAgIQOkacw1RkE4tI9+HnyEXFvzANBgkqhkiG9w0BAQsFADAU MRIwEAYDVQQDEwlMb2NhbGhvc3QwHhcNMTMwODA1MDgwOTU1WhcNMzkxMjMxMjM1 OTU5WjAUMRIwEAYDVQQDEwlMb2NhbGhvc3QwggEiMA0GCSqGSIb3DQEBAQUAA4IB DwAwggEKAoIBAQC/kc5BLMcmuNoZe8jkrJQt/kZFD7EnVOtvEEJt0dZJG008TqXD MdXnybBWPCbvQIFoxREY6wjPExcU39SzbCWLGV99Z+eR0zFkOpK3SSppe9fulkP7 ktiDWTSkgJUx1/EpHeJHL1hy7YKRFYOtPlewZYjaklh/wND5F88mOri/lEoENpWO 0fLrJS+Nnizeti7LEzstNtU7+AH4h6njCujrQwjwdCr1QTggjLj3iOy7fpUqYwKe mNGNIAR8XI06JzYAFDpcdo4PMZScNfd0cqcMIHJuWUoaciW9qwrbHWyr1B3hBCX0 luQSF4uHVbT+8yOI4fOWL4PTL/6ZNEfl4WrxAgMBAAGjSTBHMEUGA1UdAQQ+MDyA EHhoR/6NVn2yfadGy1PvZ26hFjAUMRIwEAYDVQQDEwlMb2NhbGhvc3SCEDpGnMNU ZBOLSPfh58hFxb8wDQYJKoZIhvcNAQELBQADggEBAIujtVAr3UvG7dB55SBgQP5p AiOum0DM9xULarl+Wz/GdTvdK65PcUB34DlG8pEhz5nRsX5I/nZvLF/7U5OCICp2 Gnvbm2jLYnlacB16+ds/4cgG65a/CddSdVyRIYa2YdGXZGiJ6zTkEQWEH4tXmkO+ InzHsBEVO1MT1nAfkZp6MzgEbCv8Xus3QIxdnJZZYHMzXcD+48oQEfP5BhHXW/iN MlNsuN8wwwpS61r2g9Bu8AhMcbnvoMNdYbBtPC5+ltlOQK0RNNTcqOr4kJj/BwO3 fGS8/lh9FTZFq8c4ES94hoEu4szUfA4jkTvt9SWossOBPehhIWKUgx5MIdC6Hgc= —–END […]
我遇到类似于此问题中发布的问题: 缺less证书模板从证书发出 简短的版本是我创build了一个重复的证书模板,我试图将其添加到我的域CA,以便我可以颁发证书。 但是,当我进入证书颁发机构MMC并转到“证书模板 – >新build – >要发布的证书模板”时,缺less我的模板(以及相当多的其他模板存在于域中)。 但是, 与上一个问题不同 ,我的CA在Server 2008 R2 Enterprise上运行。 我们的组织有一个单一的DC和一个单一的CA,所以我没有看到可能存在传播延迟的地方。 任何想法如何让我的模板显示,以便我可以颁发证书?
我正在使用IISpipe理器来远程pipe理另一个IIS服务器。 当我pipe理本地服务器时,我可以selectIIS下的“服务器证书”图标,当我select左侧列表中的本地服务器时。 但是,当我在列表中select远程服务器时,“服务器证书”图标消失。 有没有办法让它出现?
我们最近更新了我们的Nginxnetworking服务器的Thawte SSL证书。 以前,我们一直使用SHA1作为签名algorithm,但是这次使用了SHA256,这导致了一个新的根证书,称为“thawte Primary Root CA-G3”(这可以在他们的网站上find – 没有足够的代表来发布链接)。 自推出以来,我们开始从使用OS X的客户那里获取有关在浏览到https页面时出现错误“此证书由未知权威机构签名”的调用。 Thawte的证书检查器非常满意我们安装的证书链: https : //ssltools.thawte.com/checker/views/certCheck.jsp (我们有我们的证书,以及pem文件中的“thawte扩展validationSHA256 SSL CA”中间) 经过testing,我们发现在OS X操作系统上所有版本的Safari,Opera和Chrome下都会出现错误。 Firefox在OS X下是可以的(我相信它附带了它自己的证书信任存储)。 所有的浏览器在Windows下似乎都没问题。 当我们检查OS X访问密钥链时,我们发现安装了基本的CA – G3 WAS,但不知怎的,浏览器没有pipe理完成链。 这是一个testing网站(不是我们的)使用相同的中间和根在OS X下显示完全相同的症状: https://ssltest8.bbtest.net/ 任何人都可以解释为什么OS X默认情况下在安装在OS X 10.9的访问密钥链中时不会将该网站的根CA认定为受信任?
这是关于不同types的Microsoft证书颁发机构的规范问题 我正在寻找有关Microsoft ADCS Enterprise CA和独立CA之间区别的信息? 何时何地我应该使用每种CAtypes? 我试图谷歌这个问题,发现只有一个答案独立CA不享受Active Directory。 在select之前我应该考虑什么?
启动内部authentication中心(主要是Windows 2003 CA)有什么优点和缺点? 我们需要在具有20+证书的项目上encryption服务器 – 服务器通信。 我们可以从Verisign购买证书,但是我认为内部CA可能是更好的长期解决scheme。 所以我期望社区提供一个我们可能通过托pipe我们自己的CA而获得(或失去)什么的利/弊列表? 先谢谢您的帮助。
我有一个服务器运行Apache与自我签署的证书(服务器)与颠覆挂钩 它需要一个用户名来签出或从回购更新。 我有一个从回购的结账,我试图更新两个服务器上的cron作业:服务器和客户端。 这两个cron工作都不会出于同样的原因(我有两个几乎相同的设置,但客户端更简单)。 以下是在客户端,只有一个login:根(我知道,请让我嘲笑) 如果你认为重要,他们都是gentoo 错误 Error validating server certificate for 'https://server:443': – The certificate is not issued by a trusted authority. Use the fingerprint to validate the certificate manually! – The certificate hostname does not match. Certificate information: – Hostname: Tom – Valid: from Sun, 01 Feb 2009 03:51:25 GMT until Tue, 01 […]
我在这里有一个问题。 因为这可能是“不问正确的问题”的情况下忍受我。 背景:使用Apple Mail。 想要encryption/解密电子邮件,但雪豹不支持GPGMail(显然PGP)。 基本上我需要创build一个S / MIME证书用于电子邮件encryption。 我不想要,也不关心证书颁发机构。 我只是想要一个快速和肮脏的证书。 这甚至有可能(使用OPENSSL等),还是整个过程取决于更高的权威,迫使我要么build立一个全面的CA或与一个公司(如Verisign,Thawte)处理证书? 我的标准是即时满足,而且是免费的。 最好。