Articles of certificate authority

加载CRLnumber时出现OpenSSL错误

我无法生成CRL。 我可能在configuration文件中丢失了一些东西。 我得到的错误是“加载crl编号时出现openssl错误”。 Crlconfiguration部分: [ CA_default ] # Directory and file locations. dir = box/ca certs = $dir/certs crl_dir = $dir/crl new_certs_dir = $dir/newcerts database = $dir/index.txt serial = $dir/serial RANDFILE = $dir/private/.rand # For certificate revocation lists. crlnumber = $dir/crlnumber crl = $dir/crl/RcCA.crl crl_extensions = crl_ext default_crl_days = 30 我使用的命令: openssl ca -config full-path-to-openssl.cnf […]

Windows PKI与脱机根(可能与OpenSSL) – 可能吗?

我试图build立一个双层的PKI,我有很多问题。 由于存在AD的逻辑删除限制,我假设根(它将脱机)不应该是AD的一部分。 我对么? 我正在考虑的设置是一个根CA和多个中间体(用于不同的目的)。 所以,root可能是一个独立的windows标准或Linux + OpenSSL(不知道这是否可行/可取)。 其中一个中间CA是AD的一部分(自动注册等)。 所以,我的问题是: 根可以独立(不是AD的一部分)吗? 这是否会导致证书链或任何问题? 根可以是Linux + OpenSSL吗? 这会难以pipe理吗? 或者是否有对墓碑限制的解决方法? 谢谢。 请参阅: http : //blogs.technet.com/b/askds/archive/2009/10/13/designing-and-implementing-a-pki-part-ii.aspx[1]和http:// pki-tutorial .readthedocs.org / en / latest / advanced / index.html [2]供参考。

允许用户在他们的主目录中安装证书?

通常,SSL证书安装在系统范围内(例如在/etc/ssl/certs )。 是否可以configurationOpenSSL的方式,允许用户把证书放在他们的主目录(例如~/.ssl/certs )? 用例可以是需要使用自签名证书(由他生成,因此可信)访问服务的用户; 将自签名CA安装在系统中会是错误的,因为其他用户不应该相信CA.

IE / Chrome如何知道哪个中级CA不是链的一部分?

我的networking上的服务器使用RapidSSL CA颁发的证书进行签名,但不提供完整的颁发者链(RapidSSL CA的证书由受信任的根授权机构GeoTrust CA颁发)。 当我使用Firefox访问网站时,出现以下错误: The certificate is not trusted because no issuer chain was provided. (Error code: sec_error_unknown_issuer) 但是,如果我使用IE浏览器或Chrome浏览器连接到该网站,它的工作原理,我注意到RapidSSL然后作为中间CA加载。 我不明白如何Chrome / IE(我认为它使用Windows证书存储)知道将RapidSSL添加为中间CA. 我得到预期的行为(根据我),当我使用openssl s_clientdebugging连接。 当只使用GeoTrust作为CA时,我得到以下内容: Verify return code: 21 (unable to verify the first certificate) 仅使用RapidSSL作为CA: Verify return code: 2 (unable to get issuer certificate) 在使用两者时: Verify return code: 0 (ok) 任何人都可以帮助我了解Windows如何知道加载RapidSSL CA作为中间权限?

如何从PEM文件获取证书的通用名称

在线的各种文章让我相信,服务器证书的通用名称必须与其有效的根URL完全匹配。 但是,当我查看/ etc / ssl / certs中的一堆文件时,通过命令openssl x509 -inform PEM -in <certfile.pem> -text ,我看到CN值通常是人类可读的描述该网站(例如“Google互联网pipe理局”),而不是一个域名。 实际上,我看不到任何类似于域名或IP地址的文件,无论是在openssl s_client -connect <ip>的输出中。 那么,我对“通用名称”的理解是不正确的? 如何从证书中获取证书的url?

如果我获得了ECDSA签名的证书,那么以前的浏览器能够使用RSA吗?

我正在研究使用ECDHE-ECDSA,有很多关于为什么( https://hynek.me/articles/hardening-your-web-servers-ssl-ciphers/ )和( http:// blog例如,.cloudflare.com / ecdsa-the-digital-signature-algorithm-of-a-better-internet )。 显然,浏览器的支持并不好,但Chrome 30,Windows 8上的Internet Explorer 11,OS X 10.9上的Safari 7以及Firefox 26都支持TLS 1.2。 我已经看过几个CA,只有几个ECDSA(Verisign / Symantec)的签名证书。 我的问题是:如果我获得了ECDSA的证书并在我的密码链中正确回退,那么较旧的浏览器是否可以使用RSA? 我有这样的感觉,答案是否定的,因为如果你签署了RSA证书,你不能使用ECDSA,但是我想确定之前我排除了ECDHE-ECDSA。 保罗

我的Windows服务器中的证书OCSP和CRLcaching有多大?

我怎么能看到我的域控制器中的CRLcaching的内存中的OCSPcaching的大小? 换句话说,大多数使用CryptoAPI的Windows进程都有一个与该应用程序相关的每个CRL和OCSP的内存caching。 这很重要,因为客户端内存使用量和networkingIO请求数量之间存在巨大的性能折衷。 在我的情况下,CRL“客户端”是一个validationWCF证书authentication的服务器

当CA证书在我的Windows域中到期时,encryption邮件会发生什么情况

有没有人知道当我的域networking中的根授权证书过期时,encryption/签名邮件会发生什么? 证书是否仍然可以从客户端进行validation,客户端是否可以在邮件encryption/签名时认识到证书是有效的? 分别将迁移到新的基础设施将发生什么,或者如果我安装一个新的根CA? 是否还需要迁移已过期的根证书?

apache ssl – 无法获得本地颁发者证书

不知何故就在今天突然我的seafile客户端抛出了这个错误。 我不相信它是一个seafile问题,因为我的openssl抛出了完全相同的错误: user@nb-user:~$ echo |openssl s_client -connect seafile.mydomain.ch:443 CONNECTED(00000003) depth=1 C = IL, O = StartCom Ltd., OU = Secure Digital Certificate Signing, CN = StartCom Class 2 Primary Intermediate Server CA verify error:num=20:unable to get local issuer certificate verify return:0 — Certificate chain 0 s:/description=5RygJ9fx8e2SBLzw/C=CH/ST=Thurgau/L=Frauenfeld/O=mydomain GmbH/CN=*.mydomain.ch/[email protected] i:/C=IL/O=StartCom Ltd./OU=Secure Digital Certificate Signing/CN=StartCom Class 2 Primary […]

从根证书(SSL)创build子证书

如果我为example.com购买签名证书,那么我可以为a.example.com和b.example.com生成子证书吗? 这些子证书将具有不能保证隐私的PEM文件。 我能否这样做,维护根证书的隐私,同时生成无限数量的一次性子证书,这些证书仍然会被原始签名机构认定为有效的?