【发布时间】:2021-11-01 23:52:13
【问题描述】:
上下文
我正在使用 mTLS 来保护 Docusign Webhooks(Docusign Connect 服务)。根据documentation,我能够成功建立 mTLS 连接以获取证书指纹。
建议的下一个步骤是通过验证证书指纹和可能的可分辨名称 (DN) 来进行访问控制,但我很困惑正确的方法应该是什么。
问题
- 我们如何知道 DocuSign 将在实时环境中将哪个客户端证书发送给我们的侦听器(理论上可以是 these 之一,以及使用哪个逻辑来确定发送哪个?我们是否应该验证哪个证书是由 DN 发送(例如 connect.docusign.net)?
- 我们应该从证书消息中验证哪些信息?指纹、DN,两者或更多?
- 通过以上内容,假设不同的 webhook 消息可以发送不同的客户端证书,我们如何知道所有可能的指纹从服务器端进行验证?我们是否应该计算所有public connect certificates 的指纹以获得完整列表?
- 处理客户端证书过期的最佳方法是什么?
【问题讨论】:
标签: docusignapi tls1.2 docusignconnect