【发布时间】:2022-01-24 19:55:18
【问题描述】:
我有一个.keystore 文件,Tomcat 的配置是:keystore=.keystore 和 truststore=.keystore.keystore 包含一个 PrivateKeyEntry(由 CA1 签名)和一个 trustedCertEntry (CA1)。
到目前为止,一切都还好。
如果在导入服务器证书时 trustedCertEntry 不存在,我会得到:Failed to establish chain from reply
当我删除 trustedCertEntry (CA1) 时,Tomcat 无法启动,原因是:java.security.InvalidAlgorithmParameterException: the trustAnchors parameter must be non-empty
现在我的问题:当我删除 trustedCertEntry CA1 并导入 trustedCertEntry CA2 时,Tomcat 启动并且证书链(在浏览器中查看)是: CA1 签名的服务器证书。
这怎么可能?我原以为 Tomcat 无法启动,因为 trustedCertEntry (CA2) 与 PrivateKeyEntry 不匹配,因为 PrivateKeyEntry 是从 CA1 发出的,而不是CA2。而且由于没有 trustedCertEntry,Tomcat 无法启动。
【问题讨论】:
标签: ssl-certificate keystore ca