Articles of certificate authority

Openssl:从证书链中提取根证书?

我正在用openssl s_client -showcerts -connect host.whatever:443 </dev/null获取证书链。 除此之外,我想以编程的格式—–BEGIN CERTIFICATE—–…..—–END CERTIFICATE—– 有没有人知道一个function是可以做到的,而且已经在OpenSSL中出货了?

是否可以使用由comodo提供的免费SSL证书:即时SSL? 还是StartCom更好?

是否可以使用由comodo提供的即时SSL提供的免费SSL证书 。 该网站说: 我们对您的承诺: 您的SSL证书绝对没有成本或承诺。 您将获得免费的SSL完整的httpsfunction和90天的免费金色挂锁 我想用它来进行testing。 可以使用一个吗? 有什么收获吗? 我以后可以转移到其他证书提供者吗? StartCom提供的证书有多好? 正弦他们是自由的,有没有捕捉?

如何为同一个通用名称颁发多个证书?

我正在为Intranet创build一个证书颁发机构。 我已经生成了根和中间CA,并使用中间CA成功签署了服务器证书。 服务器证书有CN=mysite.com 。 在将来,这个服务器证书将过期,我将需要发布一个新的。 但是,如果我使用相同的CN=mysite.com创build另一个CSR,那么当我签署它时,我会得到 failed to update database TXT_DB error number 2 如果我使用不同的CN创build一个新的CSR,这个错误就会消失,但是CN必须是相同的,否则浏览器不会说这是有效的,对吗? 我该如何解决? 编辑:我正在按照本指南 – 一切都很好,直到链接页面结束,但是当我尝试重复此页上的步骤来创build第二个证书,openssl要求我给新的证书一个不同的CN。 SUBJ="/C=$C/ST=$ST/L=$L/O=$O/OU=$OU/CN=$CN" # Generate CSR echo "$PW" | openssl req \ -config "$CAROOT/intermediate/openssl.cnf" \ -new -sha256 -subj "$SUBJ" -passin stdin \ -key "$PRIV_ENC" -out "$CSR_INT" >/dev/null 2>&1 || { >&2 echo "Could not openssl req"; exit 1; […]

什么“tlsv1警报未知的ca”是什么意思?

我正在尝试使用客户端证书来执行curl请求,如下所示: curl -E my.pem https://some.site 我收到以下错误消息: curl: (35) error:14094418:SSL routines:SSL3_READ_BYTES:tlsv1 alert unknown ca 这是什么意思? 这个投诉是来自我连接的服务器还是我的卷发客户端? (我如何确定)在这种情况下ca是什么? 我如何使这个ca是已知的?

ssl证书自签名而不是有效的

我已经购买了一个有效的证书: 例如,这个网站validation它: https : //sslanalyzer.comodoca.com/?url=www.example.com 但是当我用openSSLtesting它时,像这样: openssl s_client -showcerts -connect https://www.example.com:443 我明白了 validation返回码:18(自签名证书)

无法使httpd使用正确的SSL

我有一个由我的大学颁发的签名的CA。 我使用公钥文件生成了我的CSR,如下所示: openssl genrsa -out myservername.key 2048 (new key) openssl req -new -key myservername.key -out myservername.csr 我给他们发了CSR,他们把我的签名.crt文件发回给我。 我为我的CA密钥和证书创build了一个目录,并将它们放在那里。 我的httpd.conf的相关部分看起来像这样: <VirtualHost _default_:443> SSLEngine on SSLCACertificateFile /var/cosign/certs/CA/publickey.pem SSLCertificateFile /var/cosign/certs/myserver.crt SSLCertificateKeyFile /var/cosign/certs/myserver.key DocumentRoot /var/www/html/ <Directory /var/www/html> Options -Indexes AllowOverride All </Directory> 但是它没有使用SSL证书。 如果我这样做的话: openssl s_client -connect localhost:443 -showcerts 我得到这个: CONNECTED(00000003) depth=0 C = –, ST = SomeState, L […]

SSL证书请求s2003 DC CA DNS名称不可用

我正在尝试在域控制器上提交SSL证书请求,以启用LDAP SSL,并且没有任何问题。 我正在按照http://support.microsoft.com/default.aspx?scid=kb;en-us;321051&http://adldap.sourceforge.net/wiki/doku.php?id=ldap_over_ssl提供的信息 迄今采取的步骤: 使用以下信息创buildServername.inf ; —————– request.inf —————– [版] 签名=“$ Windows NT $ [NewRequest] Subject =“CN = servername.domain.loc”; replace为DC KeySpec = 1 KeyLength = 1024的FQDN; 可以是1024,2048,4096,8192,或16384。 更大的密钥大小更安全,但有; 对性能影响更大。 Exportable = TRUE MachineKeySet = TRUE SMIME = False PrivateKeyArchive = FALSE UserProtected = FALSE UseExistingKeySet = FALSE ProviderName =“Microsoft RSA SChannel Cryptographic Provider”ProviderType = 12 […]

当客户端将其绑定在PKCS#12容器中时,如何正确replaceCA证书?

我即将重新生成我的CA证书(由OpenSSL维护),主要用于为客户提供OpenVPN访问Intranet的权限。 我的问题是关于这个 – “证书颁发机构根证书到期和更新”。 Shane Madden提供的一个很好的答复解释说,对由特定CA签名的证书的信任实际上取决于CA私钥的签名,并且如果CA自己的证书被replace,信任链不会被破坏该新证书已由相同的私钥签名。 问题是我主要使用我的CA为OpenVPN客户端生成证书。 每个客户端都会收到捆绑了客户端证书和密钥的PKCS#12文件以及 CA证书,以便客户端能够信任OpenVPN服务器的证书。 反过来,服务器被告知读取为客户端捆绑的相同的CA证书。 所以我的问题是:如果我replaceCA证书,以便OpenVPN服务器立即看到它,而客户端将PKCS#12捆绑包中的旧CA证书,客户仍然会信任服务器的证书? 或者我应该采取另一条路线,像这样走? 重新生成CA证书,但推迟部署。 为每个客户端重新生成并重新部署PKCS#12捆绑包,包括活动CA证书和新的PKCS#12捆绑包。 最后在服务器上部署新的CA证书。 据推测,这将使客户挑他们认为合适的CA证书,但我不知道。 对于我应该采取的处理我的情况的策略,我将不胜感激。

撤销function无法检查证书的撤销

我需要在Windows Server 2012上通过IIS证书身份validation。根证书没有任何撤销列表,但我收到exception: 撤销function无法检查证书的撤销 search后,我发现解决scheme使用CertUtil命令禁用吊销检查: certutil –setreg ca\CRLFlags +CRLF_REVCHECK_IGNORE_OFFLINE 并得到 CertUtil:-setreg命令失败:0x80070002(WIN32:2)CertUtil:系统找不到指定的文件。 有任何想法吗?

Active Directory证书服务无法在使用新私钥更新后发布吊销列表

综上所述: 我有一个工作的脱机根CA和AD集成CA工作正常 我用同一个私钥重新证书,一切都很好 然后我用一个新的私钥更新证书,而且我不能再发布撤销列表。 HTTP已发布,但LDAP不是。 AIA LDAP和http都可以 然后,我重build了下属,并用一个新的私人钥匙重新开始,并使AIA和CRL都失败了 然后我重build了下属,并再次使用相同的私钥进行续订,AIA和CRL都可以发布到HTTP和LDAP。 HTTP确实创build了具有“(1)”索引的第二个证书文件 – 但是,针对AIA的CRL和LDAP没有(1)索引 所以虽然我这样做,我张贴这个,看看有没有我错过的东西。 我有一个Windows Server 2008 R2从属CA与AD集成,我有一个离线根CA签署下属的证书。 脱机根CA的CRL存储在可访问的http位置。 这是我有两个CA – 他们的工作和PKIView.MSC(用来)列出的所有状态的确定。 下属具有LDAP和HTPP AIA和CRL位置,也使用DeltaCRL根具有HTTP CRL位置,没有DeltaCRL。 我刚刚更新了下属的钥匙,批准了请求,并将证书重新安装在我的下属CA. 当我尝试发布CRL时,出现以下错误错误ID 66 Active Directory Certificate Services could not publish a Delta CRL for key 1 to the following location: ldap:///CN=xxxxxxxxxxx(1),CN=xxxxx,CN=CDP,CN=Public Key Services,CN=Services,CN=Configuration,xxxxxxx,Operation aborted 0x80004004 (-2147467260). 和以下错误ErrorID 74 Active Directory Certificate […]