【发布时间】:2014-04-29 21:02:47
【问题描述】:
我有以下证书层次结构。我需要在 Apache 上进行客户端身份验证。
.
└── root (CA) - self signed
├── intermediate 1 (CA)
| ├── client1
| ├── client2
└── intermediate 2 (CA)
├── client3
└── client4
谁应该存储中间证书(客户端或服务器)?
我宁愿只在服务器上存储一个根 CA 来验证所有客户端证书。主要原因是中间 CA 的列表可以增长,我不想更新存储在 Apache 配置中的所有时间证书。
这在技术上可行吗? SSL 协议是否要求客户端发送整个链?
关于这个主题的一个想法。据我了解,当客户端对服务器进行身份验证时,服务器会将整个链发送给客户端。我希望它是对称的,当服务器需要对客户端进行身份验证时,发送整个链是客户端的责任。
【问题讨论】:
-
投票迁移到 ServerFault。
-
@Bruno 您投票决定关闭而不是移动(这就是列表中该项目的工作方式)。列表中有一个不同的项目实际上会移动 - 之前上一级的项目。
-
@EugeneMayevski'EldoSCorp 啊,奇怪,我很确定我选择了“Off Topic”,然后选择了“Server Fault”。我没有注意到任何其他移动选项。
标签: apache authentication ssl client-certificates