【问题标题】:Docusign Connect mTLS client certificatesDocusign Connect mTLS 客户端证书
【发布时间】:2021-11-01 23:52:13
【问题描述】:

上下文

我正在使用 mTLS 来保护 Docusign Webhooks(Docusign Connect 服务)。根据documentation,我能够成功建立 mTLS 连接以获取证书指纹。

建议的下一个步骤是通过验证证书指纹和可能的可分辨名称 (DN) 来进行访问控制,但我很困惑正确的方法应该是什么。

问题

  • 我们如何知道 DocuSign 将在实时环境中将哪个客户端证书发送给我们的侦听器(理论上可以是 these 之一,以及使用哪个逻辑来确定发送哪个?我们是否应该验证哪个证书是由 DN 发送(例如 connect.docusign.net)?
  • 我们应该从证书消息中验证哪些信息?指纹、DN,两者或更多?
  • 通过以上内容,假设不同的 webhook 消息可以发送不同的客户端证书,我们如何知道所有可能的指纹从服务器端进行验证?我们是否应该计算所有public connect certificates 的指纹以获得完整列表?
  • 处理客户端证书过期的最佳方法是什么?

【问题讨论】:

    标签: docusignapi tls1.2 docusignconnect


    【解决方案1】:

    回复:

    问。我们如何知道 DocuSign 将向实时环境中的侦听器发送哪个客户端证书(理论上可以是其中之一,以及使用哪种逻辑来确定发送哪个?我们是否应该验证 DN 发送哪个证书(例如connect.docusign.net)?

    A.最好是根据与预期证书之一的指纹匹配的证书指纹进行验证。 DocuSign 根据平台使用不同的证书。但是使用的证书是有限的,所以检查提供的证书是否与预期的证书匹配应该不是什么大问题。

    问。我们应该从证书消息中验证哪些信息?指纹,DN,两者还是更多?

    A.我推荐指纹,因为它比 DN 更具体。使用 DN,您信任 CA 不会向坏人颁发带有 DocuSign DN 的证书。它永远不应该发生,但它已经过去了(虽然不是 DocuSign)。见Rogue certificates

    问。综上所述,假设不同的 webhook 消息可以发送不同的客户端证书,我们如何知道所有可能的指纹从服务器端进行验证?我们是否应该计算所有公共连接证书的指纹以获得完整列表?

    A. DocuSign 使用一组有限的五个证书进行 webhook 通知,请参阅 连接证书 部分中trust center 上的列表。根据五个或十个(见下文)指纹检查传入的证书并不是什么大问题。

    问。处理客户端证书过期的最佳方法是什么?

    A.当新证书公布时,计算它们的指纹并将它们添加到您的系统中。

    然后通过切换您的 DocuSign 帐户以使用新证书进行测试。一旦测试成功,您可以删除旧证书的指纹。

    【讨论】:

    • 非常有见地,我们如何知道何时、何地以及如何宣布新证书(接近到期时间)? Docusign 是主动通知 ISV 合作伙伴还是我们应该研究的地方(手动)?
    猜你喜欢
    • 2020-11-13
    • 2021-05-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2022-12-10
    • 1970-01-01
    • 2018-01-09
    • 1970-01-01
    相关资源
    最近更新 更多