Главная страница


ru.linux

 
 - RU.LINUX ---------------------------------------------------------------------
 From : Victor Dronov                        2:5080/1003    07 May 2004  00:40:56
 To : "Semenets Stanislav"
 Subject : Re: SSL Certificate Tomcat
 -------------------------------------------------------------------------------- 
 
 Semenets Stanislav <flek@ukrsoft.net> wrote:
 
 SS> Если, можно киньте линку на инфу, где можна об этом почитать, ато я
 SS> совсем пионер в этом деле.
 
 Попробуйте начать с документации на keytool (оно там в JDK docs, раздел
 SDK Tools and Utilites, если не ошибаюсь, короче, найти легко). Там, по
 крайней мере в docs для 1.4.x, есть изрядный кусок общей теории.
 
 SS> Тут немного непонятно. Что нужно отдавать в ImportKey ?
 SS>     1. Подписаный сертификат и private key
 SS>     2. CSR-файл (это исходный сертификат я так понял) и private key
 
 Только подписанный сертификат и private key. CSR это не исходный
 сертификат, CSR вообще никому, кроме CA, неинтересен, это же просто
 request. Собственно "исходный" сертификат будет существовать только
 если для генерации private key использовался keytool (он делает только
 пары cert+key), openssl позволяет сделать только key. Там идея простая,
 для того, чтобы всё работало надо:
 
     1. подписанный сертификат и private key (как раз это всё и можно
     загнать в keystore с помощью ImportKey)
 
     2. certificate chain для того, кто подписал сертификат (это
     добавляется в truststore обычным путём, используя keytool)
 
 SS> Hа сайте СА написано.
 SS> Use the keytool command to import the certificates as follows:
 SS> keytool -import -trustcacerts -alias root -file
 SS> GTECyberTrustRoot.crt -keystore domain.key
 SS> Use the same process for the Comodo certificate using the keytool
 SS> command:
 SS> keytool -import -trustcacerts -alias comodo -file
 SS> ComodoSecurityServicesCA.crt -keystore domain.key
 
 Это они описывают процедуру импорта их certificate chain в наш
 truststore. Кстати, я бы это сделал не так, я бы вообще не указывал
 -trustcacerts. При импорте GTECyberTrustRoot.crt пометить его явно как
 trusted (keytool спросит это). После чего keytool должен _молча_ скушать
 ComodoSecurityServicesCA.crt, ибо он подписан с помощью
 GTECyberTrustRoot.crt, а GTECyberTrustRoot.crt мы уже доверяем. В
 результате получается самодостаточный truststore (там есть какие-то
 проблемы с cacerts то ли в JDK 1.3.x, то ли в 1.4.0, поэтому я люблю
 "all in one"). Hу, и это всё исходя из предположения, что
 GTECyberTrustRoot.crt и ComodoSecurityServicesCA.crt действительно
 представяют собой certificate chain, а не два разных root сертификата.
 
 SS> Use the same process for the site certificate using the keytool
 SS> command, if you are using an alias then please include the alias
 SS> command in the string. Example:
 SS> keytool -import -trustcacerts -alias yyy (where yyy is the alias
 SS> specified during CSR creation) -file domain.crt -keystore domain.key
 SS> Hужно ли делать последнее, если я использовал ImportKey ?
 
 Это как раз процедура замены в keystore старого, никем не подписанного,
 сертификата на подписанный. Кстати, я ошибся прошлый раз, там не
 делается цепочка неподписанный->подписанный, а просто заменяется.
 Поэтому они и говорят использовать тот же alias. В Вашем случае делать
 этого не нужно, потому что ImportKey засунет в keystore уже подписанный
 сертификат и private key. А ImportKey тут нужен потому, что keytool
 просто не умеет импортировать private key.
 
 -- 
 Dronov кидает ботинок в Василия, дерущегося с чеширским котом.
 
 --- ifmail v.2.15dev5
  * Origin: (http://news.cca.usart.ru/) USURT's FidoNET<-> (2:5080/1003@fidonet)
 
 

Вернуться к списку тем, сортированных по: возрастание даты  уменьшение даты  тема  автор 

 Тема:    Автор:    Дата:  
 SSL Certificate Tomcat   Semenets Stanislav   04 May 2004 16:10:07 
 Re: SSL Certificate Tomcat   Victor Dronov   05 May 2004 01:09:19 
 Re: SSL Certificate Tomcat   Semenets Stanislav   05 May 2004 13:45:15 
 Re: SSL Certificate Tomcat   Victor Dronov   06 May 2004 00:12:59 
 Re: SSL Certificate Tomcat   Semenets Stanislav   06 May 2004 13:34:36 
 Re: SSL Certificate Tomcat   Victor Dronov   07 May 2004 00:40:56 
Архивное /ru.linux/146463d7a0006.html, оценка 2 из 5, голосов 10
Яндекс.Метрика
Valid HTML 4.01 Transitional