|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Victor Dronov 2:5080/1003 07 May 2004 00:40:56 To : "Semenets Stanislav" Subject : Re: SSL Certificate Tomcat -------------------------------------------------------------------------------- Semenets Stanislav <flek@ukrsoft.net> wrote: SS> Если, можно киньте линку на инфу, где можна об этом почитать, ато я SS> совсем пионер в этом деле. Попробуйте начать с документации на keytool (оно там в JDK docs, раздел SDK Tools and Utilites, если не ошибаюсь, короче, найти легко). Там, по крайней мере в docs для 1.4.x, есть изрядный кусок общей теории. SS> Тут немного непонятно. Что нужно отдавать в ImportKey ? SS> 1. Подписаный сертификат и private key SS> 2. CSR-файл (это исходный сертификат я так понял) и private key Только подписанный сертификат и private key. CSR это не исходный сертификат, CSR вообще никому, кроме CA, неинтересен, это же просто request. Собственно "исходный" сертификат будет существовать только если для генерации private key использовался keytool (он делает только пары cert+key), openssl позволяет сделать только key. Там идея простая, для того, чтобы всё работало надо: 1. подписанный сертификат и private key (как раз это всё и можно загнать в keystore с помощью ImportKey) 2. certificate chain для того, кто подписал сертификат (это добавляется в truststore обычным путём, используя keytool) SS> Hа сайте СА написано. SS> Use the keytool command to import the certificates as follows: SS> keytool -import -trustcacerts -alias root -file SS> GTECyberTrustRoot.crt -keystore domain.key SS> Use the same process for the Comodo certificate using the keytool SS> command: SS> keytool -import -trustcacerts -alias comodo -file SS> ComodoSecurityServicesCA.crt -keystore domain.key Это они описывают процедуру импорта их certificate chain в наш truststore. Кстати, я бы это сделал не так, я бы вообще не указывал -trustcacerts. При импорте GTECyberTrustRoot.crt пометить его явно как trusted (keytool спросит это). После чего keytool должен _молча_ скушать ComodoSecurityServicesCA.crt, ибо он подписан с помощью GTECyberTrustRoot.crt, а GTECyberTrustRoot.crt мы уже доверяем. В результате получается самодостаточный truststore (там есть какие-то проблемы с cacerts то ли в JDK 1.3.x, то ли в 1.4.0, поэтому я люблю "all in one"). Hу, и это всё исходя из предположения, что GTECyberTrustRoot.crt и ComodoSecurityServicesCA.crt действительно представяют собой certificate chain, а не два разных root сертификата. SS> Use the same process for the site certificate using the keytool SS> command, if you are using an alias then please include the alias SS> command in the string. Example: SS> keytool -import -trustcacerts -alias yyy (where yyy is the alias SS> specified during CSR creation) -file domain.crt -keystore domain.key SS> Hужно ли делать последнее, если я использовал ImportKey ? Это как раз процедура замены в keystore старого, никем не подписанного, сертификата на подписанный. Кстати, я ошибся прошлый раз, там не делается цепочка неподписанный->подписанный, а просто заменяется. Поэтому они и говорят использовать тот же alias. В Вашем случае делать этого не нужно, потому что ImportKey засунет в keystore уже подписанный сертификат и private key. А ImportKey тут нужен потому, что keytool просто не умеет импортировать private key. -- Dronov кидает ботинок в Василия, дерущегося с чеширским котом. --- ifmail v.2.15dev5 * Origin: (http://news.cca.usart.ru/) USURT's FidoNET<-> (2:5080/1003@fidonet) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.linux/146463d7a0006.html, оценка из 5, голосов 10
|