【问题标题】:Hyperledger Fabric Caliper is not using Certificate Authority (CA) server to submit transactionHyperledger Fabric Caliper 未使用证书颁发机构 (CA) 服务器提交交易
【发布时间】:2021-01-29 09:01:08
【问题描述】:

在用于对结构网络进行基准测试的 Hperledger caliper 中,我提供了带有 CA 详细信息的连接配置文件。交易成功提交到远程机器中的网络。我检查了 peer、orderers 和 CA 的日志。只有 CA 没有对 CA 服务器的请求日志。 在我的假设中,在使用结构网关提交事务时,调用者身份必须由 CA 验证。但这并没有因为我的配置而发生。

在什么情况下提交交易时不需要开启CA服务器?

编辑:在启用 TLS 的系统上提交安全交易时,对问题进行了编辑,以使问题特定于 CA 的参与。
谢谢!

【问题讨论】:

    标签: hyperledger-fabric hyperledger-fabric-ca hyperledger-caliper


    【解决方案1】:

    似乎有必要研究PKIcertificate(X.509) 结构。 Fabric-CA 充当组织的CA 并管理每个组织成员(orderer、peer、client...)的标识符。

    标识符的认证/授权过程可以基于颁发给CA的证​​书来执行,但在此过程中不需要与CA关联。

    也就是说,在P2P验证过程中,CA是独立的。

    以遗留系统为例,Facebook 已经从digicert 颁发了一个证书,浏览器可以通过该证书验证该标识符。 (对于根 CA 验证,它在您的浏览器或操作系统级别被列入白名单。)

    当你说你为Facebook (peer/orderer)做事务吞吐量基准测试时,这就像问你为什么不使用digicert (Fabric-CA)一样。

    Fabric-CA 没有账本,不支持在区块链中读取或存储交易。它只是Fabric Network 中的CA,独立于事务处理基准。

    • 如果资源的身份验证/授权必须以实时流的形式向 CA 执行,它将具有依赖性并导致大问题
      (例如digicert的系统瘫痪了,Facebook也会瘫痪)

    在进程中,Fabric-CA在执行基准测试之前的引导阶段在网络上发布一个标识符,而不是在事务处理过程中进行验证(如果它已经通过cryptogen提前创建,则发布。它可以是被视为存在。)

    【讨论】:

    • 请详细说明在启用 TLS 的系统中执行事务时何时需要 CA。我假设在两个系统(或子系统)之间进行通信的每个请求都需要 CA,以验证谁在请求。请说清楚,这将有助于在任何系统上应用。
    • 如果您在支持 TLS 的系统中询问是否需要 CA,我会一如既往地回答。这是因为服务器-客户端 TLS 需要一种对服务器进行身份验证的手段,即证书,而证书是由 CA 颁发的。但是,这里的重点是,在验证证书的过程中,不需要与 CA 进行通信。对于两个系统之间的 TLS 通信,服务器端需要 CA 颁发的证书(在单向 TLS 的情况下)。但是,两个系统之间的 TLS 通信不需要与 CA 通信。
    • 如果你不明白上面的过程,做研究。首先,了解 PKI 结构,其次,了解证书创建/验证的过程,最后,分析 TLS。
    猜你喜欢
    • 2023-03-21
    • 1970-01-01
    • 2014-12-26
    • 1970-01-01
    • 1970-01-01
    • 2022-10-17
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多