CAFile
विकल्प क्लाइंट प्रमाणीकरण प्रमाण पत्र के लिए उपयोग करने के लिए एक सीए कॉन्फ़िगर करता है; यह वह नहीं है जो आप चाहते हैं।
इसके बजाय, आप cert
संपूर्ण लागू प्रमाणपत्र श्रृंखला में विकल्प में फ़ाइल को शिल्प करना चाहते हैं । आप उस फ़ाइल की बैकअप प्रतिलिपि सहेजना चाहते हैं, फिर एक नया बना सकते हैं; मूल रूप से दो फाइलों को मिलाकर, इस तरह तैयार किया गया है:
-----BEGIN CERTIFICATE-----
(certificate from asana.pem file pasted here)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(intermediate certificate here; copy-paste the top chunk from the bundle)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(root certificate here; copy-paste the bottom chunk from the bundle)
-----END CERTIFICATE-----
यह स्टनलाइन को ग्राहकों को पूर्ण प्रमाणपत्र श्रृंखला पेश करने के लिए मजबूर करेगा।
एक और tidbit; openssl s_client
प्रमाण पत्र श्रृंखला के मुद्दों के परीक्षण और आपकी सेवा अपने प्रमाणपत्र कैसे प्रस्तुत कर रही है, इसकी जाँच के लिए यह कमांड बहुत उपयोगी है।
संपादित करें: ठीक है .. प्रमाणपत्र बंडल की श्रृंखला तीन-गहरी है, लेकिन विश्वास श्रृंखला दो-गहरी दिखाई देती है। कुछ ठीक नहीं है।
शीर्ष प्रमाण पत्र ("स्टारफील्ड सिक्योर सर्टिफिकेशन अथॉरिटी") "स्टारफील्ड क्लास 2 सर्टिफिकेशन अथॉरिटी" नामक एक हस्ताक्षरकर्ता द्वारा हस्ताक्षरित है, जिसके अंगूठे के निशान के साथ शुरू होता है ad7e1c28
.. लेकिन बंडल में दूसरा सर्टिफिकेट, पहले सर्टिफिकेट के हस्ताक्षरकर्ता के नाम के समान है, जो ठीक उसी प्रमाण पत्र होना चाहिए , जिसके पास अंगूठे का निशान हो 363e4734
, और जिसकी समाप्ति तिथि 10 साल पहले हो। फिर तीसरा (रूट) प्रमाणपत्र सम्मिलित मध्यवर्ती प्रमाणपत्र का हस्ताक्षरकर्ता है .. लेकिन उन दोनों में से किसी का भी पहले वाले से कोई संबंध नहीं है!
अगर यह समझ में नहीं आया, चिंता मत करो। सारांश: मैला काम, किसी ने गंभीरता से गेंद को इस प्रमाणित बंडल का निर्माण किया। आपकी सबसे अच्छी शर्त, तब बेस -64 प्रारूप में फ़ाइलों को उस ब्राउज़र से निर्यात करना है जो श्रृंखला को सफलतापूर्वक सत्यापित कर रहा है, उन्हें उस प्रारूप में चिपका दिया है जिसे मैंने वहां से सूचीबद्ध किया था।
चूँकि आपकी खुद की कोई गलती नहीं होने के कारण यह गड़बड़ है, इसलिए मैंने आपके DNS नाम पर एक अनुमान लगाया और प्रमाणपत्र को पकड़ लिया, और मुझे लगता है कि यह आपकी पूरी श्रृंखला होनी चाहिए: http://pastebin.com/Lnr3WHc8