【发布时间】:2016-05-04 08:13:52
【问题描述】:
我已经按照Jamie's tutorial 使用主题信息的 -subj 选项在 Win7 上创建 CA 根证书和中间 CA 证书,并且他们通过了 openssl verify 命令并确定。
openssl genrsa -aes256 -out intermediate/private/intermediate.key.pem 4096
openssl req -config intermediate/openssl.cnf -new -sha256 -key intermediate/private/intermediate.key.pem -out intermediate/csr/intermediate.csr.pem -subj "/CN=AC Pruebas Inter (4096)/O=ORG S.A. de C.V./OU=Org unit/emailAddress=testinterca@org.com.mx/streetAddress=myStreet, myNumber/postalCode=09999/C=MX/ST=my City/L=my Locality/2.5.4.45=ORG990701NN3/1.2.840.113549.1.9.2=Responsable: ORG"
openssl ca -config openssl.cnf -extensions v3_intermediate_ca -days 3650 -notext -md sha256 -in intermediate/csr/intermediate.csr.pem -out intermediate/certs/intermediate.cert.pem
然后我将 Inter CA 证书扩展名重命名为 .CRT 以便使用 Windows 客户端应用程序打开它,但是在状态证书字段的证书路径选项卡中,它显示一条错误消息,指出证书没有有效的签名。我已在受信任的根证书存储中安装了 CA 根证书,但错误消息仍然存在。
这可能是什么问题?
【问题讨论】:
-
您已经模糊了图像,但我假设您检查了证书路径中“找到”的根/父级 = Ruta de Certificacion 是正确的。我能想到的一种可能性:Windows 是Server 2003,它不支持sha256-RSA 签名,但是S03 正式死了。 XP SP2 也不支持 sha256,但 XP SP3 支持并在 EOLed 之前就被强烈推出,而 S03 修补程序甚至没有被“推荐”IIRC。
-
@dave_thompson_085 没关系,我使用 Windows 客户端的安装按钮以错误的方式安装根证书。这个MS TechNet paper使用MMC Windows Utility描述了正确的方法。仅作记录,我使用的是 Windows 7 开发机器,无论如何,谢谢。
-
Stack Overflow 是一个编程和开发问题的网站。这个问题似乎离题了,因为它与编程或开发无关。请参阅帮助中心的What topics can I ask about here。也许Super User 或Information Security Stack Exchange 会是一个更好的提问地方。还有Where do I post questions about Dev Ops?.
标签: openssl ssl-certificate x509