【问题标题】:Hashicorp Vault revoke SSH signed certificateHashicorp Vault 吊销 SSH 签名证书
【发布时间】:2021-08-17 19:34:34
【问题描述】:

如何在 Hashicorp Vault 中撤销 ttl 之前的 SSH 签名证书

【问题讨论】:

  • 您想在颁发证书时覆盖默认秘密引擎 TTL 还是要撤销现有证书?前者只是一个参数,后者是不可能的。
  • 我要撤销现有的签名证书

标签: ssh hashicorp-vault


【解决方案1】:

目前无法通过 Vault 撤销 SSH 证书

主要问题是 SSH 证书没有 TLS 证书所具有的在线吊销系统(来自 CA 或 OCSP 的 CRL)。这意味着任何撤销都需要通过其他方式传播。

在 openssh 中,这是使用指向 key revocation listRevokedKeys 选项完成的。此列表可以包含要拒绝的密钥或证书。

当您想要撤销证书时,您需要将其添加到需要拒绝它的每台主机的撤销列表中。

至少有one request 可以在保险柜中添加生成证书吊销列表,但这已被关闭。推荐的替代方案是非常短的证书生命周期(足以立即连接)。

【讨论】:

    猜你喜欢
    • 2012-02-22
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2021-07-07
    • 1970-01-01
    • 1970-01-01
    • 2020-11-13
    • 1970-01-01
    相关资源
    最近更新 更多