【问题标题】:Does LDAP client require a copy of all certificates in the chain in order to validate a leaf certificate?LDAP 客户端是否需要链中所有证书的副本才能验证叶证书?
【发布时间】:2016-03-21 10:43:06
【问题描述】:

我担心将每个域的 20 个域控制器的证书上传到每个客户端(20 个 DC x 3 个域 x 4 个客户端 = 240 个 SSL 证书导入)的操作负担。

此初始配置不是一次性问题,因为证书会定期过期,如果客户端在发生这种情况时没有更新,则很难确定哪个证书在哪个客户端上没有更新。我希望我能够将证书颁发机构设置为受信任的证书颁发机构,或者为每个客户端上传一个中间证书,而不是为每个客户端的每个域更新一个证书。在该配置下,客户端将只维护一个受信任的证书颁发机构,并通过证书链验证所有 LDAP 和 AD 证书。

LDAP 客户端是否需要链中所有证书的副本才能验证叶证书?

完整证书链的存在是否会消除将叶证书从每个域控制器导入客户端的需要?

【问题讨论】:

  • 这不是“另一个问题”。又是同一个问题,而且已经回答了。

标签: ssl active-directory ldap ca


【解决方案1】:

任何 SSL 客户端需要一个 与服务器发送的链中任何一个证书相匹配的可信证书。这绝不是 LDAP 特有的。

【讨论】:

  • 感谢您的建议,那么在客户端拥有完整的认证链不是必须的吗?链中的任何证书都可以,对吗?提前谢谢..
  • 我已经回答过了。 '任何一个证书'。
【解决方案2】:

您可以使用组策略将信任链分发给您的客户,因此您无需手动管理它。

【讨论】:

  • 很好的答案。但我的客户端是 linux 机器是否可以使用组策略在客户端机器中分发证书
猜你喜欢
  • 1970-01-01
  • 2015-01-24
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2020-08-16
  • 1970-01-01
  • 2018-10-15
  • 1970-01-01
相关资源
最近更新 更多