【问题标题】:distributed PKI Certificate handling- making it user friendly分布式 PKI 证书处理 - 使其用户友好
【发布时间】:2011-04-22 04:59:13
【问题描述】:

我在不同的主机上安装了一个服务器和 N 个客户端。每个主机都有在安装过程中生成的自签名证书。此时客户端身份验证已打开。这意味着在正确导入这些证书之前,它们无法相互通信,如下所述。

现在,服务器需要导入所有客户端的证书。来自这台服务器的所有客户端也是如此。这部分在安装过程中确实对用户不友好,因为客户端或服务器可以随时相互独立安装。 在用户不必执行某种带外手动步骤的情况下,在客户端和服务器之间导入证书的更好方法是什么?

PS:我使用的 PKI 工具只能在本地机器上导入/导出证书。假设我目前无法更改此工具。

【问题讨论】:

    标签: ssl-certificate pki


    【解决方案1】:

    一般来说,这是 PKI 的问题之一。以自动化方式安全地分发证书是一件痛苦的事。

    在 Active Directory 域环境中,您已经建立了 Kerberos 信任。因此,您可以使用组策略自动安全地分发证书。不知道这是否适用于您,因为您没有提供有关您的环境/操作系统等的信息。

    【讨论】:

    • 在安装映像本身中预填充客户端和服务器的自签名证书有什么影响?这是部署配置:要安装的私有安全网络中的 1 个服务器和 6 个客户端。服务器映像中的密钥库已经包含自己的证书和所有 6 个客户端的 1 个证书。客户端映像具有服务器证书 + 自己的证书。安装映像后,PKI 设置已完全配置。这意味着,假设您将产品销售给 10 个客户。他们都有相同的证书!但这些是私人网络。有关系吗?假设没有 AD 域。
    • 为什么要使用自签名证书?一旦这些到期,所有节点也必须更新 - 即使在专用网络中也会造成可怕的维护问题。您不能选择使用 CA 颁发的证书吗? CA 本身的生命周期可能很长(10-20 年),然后客户只需要信任它,而不是单个证书。
    • 好吧,自签名证书也可以创建具有较长有效期(10 年)的证书,并且始终存在诸如补丁和软件升级之类的交付机制。但是我的主要问题仍然与我提出的上述情况有关。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2019-08-08
    • 1970-01-01
    • 1970-01-01
    • 2011-04-24
    • 2010-11-27
    • 1970-01-01
    相关资源
    最近更新 更多