【问题标题】:while importing a certificate with keytool , Why to use trustcacerts option使用 keytool 导入证书时,为什么要使用 trustcacerts 选项
【发布时间】:2011-12-09 04:36:28
【问题描述】:

keytool -import -trustcacerts

我对 keytool 的 trustcacerts 选项感到困惑

当我用谷歌搜索时,我发现了这些要点

1 .根据具体情况,您可能不需要 -trustcacerts 选项。如果您愿意,请尝试不使用它的操作。

–trustcacerts 参数告诉 keytool 您要将其导入为受信任的证书。

使用 cacerts 文件从已签署正在导入的证书的证书颁发机构获取受信任的证书。

最后我发现,这个 trustcacerts 是可选的,但我也有一个下面的查询

通常网站的任何开发人员/首席执行官都希望他们的网站被客户所相信,那么为什么我们需要使用 keytool 命令明确指定这一点??

谢谢

【问题讨论】:

    标签: ssl


    【解决方案1】:

    当您导入自签名根证书以外的证书(例如中间证书)时,keytool 会首先尝试构建和验证正确的证书路径。

    如果您使用trustcacerts 参数,那么在构建路径时,keytool 不仅会考虑已包含在信任库中的证书,还会额外考虑包含在 cacerts 密钥库中的证书(此文件位于 JRE 安装的 lib/security 文件夹中)。 cacerts 中的证书是一种默认信任列表,即官方信任的根证书(类似于浏览器默认信任的列表)。

    该选项并不是真正需要的,因为您始终可以强制导入证书。导入自签名根证书也没有任何意义,因为在这种情况下无法构建证书路径 - 您要么信任根,要么不信任。

    但如果您知道导入的证书应该由 cacerts 中包含的证书之一颁发,这可能是一个不错的功能 - 如果它仍然无法构建和验证整个证书路径,keytool 会警告您 - 这将很可能是警告您尝试导入的证书有问题。

    【讨论】:

    • 谢谢,非常详细。
    猜你喜欢
    • 1970-01-01
    • 2013-03-26
    • 1970-01-01
    • 2014-03-01
    • 2018-04-18
    • 2016-10-06
    • 2016-06-27
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多