पीकेआई इंटरमीडिएट सर्टिफिकेट ट्रस्ट


1

आइए हम कहते हैं कि हमारे पास आंतरिक CA का व्यवसाय है। इसका प्रमाण पत्र विश्वसनीय ब्राउज़रों में से एक है जो सभी ब्राउज़रों में मौजूद है।

उस CA के साथ, हम संगठन में सर्वर के लिए प्रमाणपत्रों का एक गुच्छा जारी करते हैं - SSL पर वेबमेल के लिए कहें।

उस वेबमेल सर्वर पर आने वाले उपयोगकर्ता के लिए, और उसके विश्वसनीय रूट प्रमाणपत्र स्टोर में मौजूद ट्रस्टेड रूट मौजूद है, क्या यह वेबमेल सर्वर प्रमाण पत्र पर स्वचालित रूप से भरोसा करेगा, भले ही यह स्पष्ट रूप से व्यापार सीए प्रमाण पत्र पर भरोसा नहीं करता है?

मेरी समझ है कि मध्यवर्ती प्रमाणपत्र उनके हस्ताक्षरकर्ता के विश्वास को विरासत में मिला है, लेकिन पुष्टि करना चाहते हैं।

जवाबों:


1

ब्राउज़र को उन प्रमाणपत्रों में से किसी एक को प्रमाण पत्र श्रृंखला का पता लगाना चाहिए, जिस पर वह स्पष्ट रूप से भरोसा करता है। इसलिए, यदि श्रृंखला RootCA (विश्वसनीय) -> इंटरमीडिएटCA -> YourCert है, तो श्रृंखला को मान्य करने के लिए ब्राउज़र में मध्यवर्ती CA प्रमाणपत्र होना चाहिए।

यदि आप अपाचे का उपयोग कर रहे हैं, तो आप वेब सर्वर को ब्राउज़र को मध्यवर्ती प्रमाणपत्र (आपका आंतरिक सीए) पेश करने देने के लिए SSLCertificateChainFile निर्देश का उपयोग कर सकते हैं । तब यह सब ठीक काम करेगा। मुझे यकीन है कि सभी अन्य प्रमुख वेब सर्वरों में समान तंत्र मौजूद हैं।


हां, मैं समझता हूं कि श्रृंखला प्रस्तुत की जानी चाहिए, लेकिन मेरा प्रश्न मध्यस्थ के विश्वास की खोज है। वेबसर्वर द्वारा प्रस्तुत प्रमाण पत्र अपने आप में विश्वसनीय नहीं है, लेकिन एक CA द्वारा हस्ताक्षरित है, जिस पर भी भरोसा नहीं किया जाता है, लेकिन CA प्रमाणपत्र को एक रूट द्वारा हस्ताक्षरित किया जाता है, जिस पर भरोसा किया जाता है। हम वेबसर्वर पर भरोसा करते हैं क्योंकि यह एक सीए द्वारा प्रमाण पत्र द्वारा हस्ताक्षरित है रूट द्वारा हस्ताक्षरित है? हमारे विश्वसनीय सेरेस रिपॉजिटरी में इसका प्रमाण होने से सीधे सीए पर भरोसा करने की आवश्यकता नहीं है?
पॉल

@Paul: हाँ! यह मध्यवर्ती बिंदुओं का पूरा बिंदु है ... स्पष्ट रूप से उन पर भरोसा करने की कोई आवश्यकता नहीं है, उनके "मूल" मूल सीए पर स्पष्ट रूप से भरोसा करना पर्याप्त है।
हैमग

एक दूसरे पर पकड़। Microsoft.com के लिए प्रमाणपत्र जारी करने वाले मेरे CA को रोकने के लिए क्या है, बशर्ते मैं अपने वेबसर्वर से सबसे ऊपर एक विश्वसनीय रूट के साथ श्रृंखला प्रस्तुत करता हूं?
पॉल

@Paul: कुछ भी नहीं। कुछ लोगों ने PKI पर बहुत अधिक भरोसा किया। लेकिन मूल रूप से "कुछ यादृच्छिक सीए" स्व-हस्ताक्षरित प्रमाण पत्र, विश्वास-वार की तुलना में अधिक सुरक्षित नहीं है। लेकिन, निश्चित रूप से, आप किसी प्रतिष्ठित सीए से एक हस्ताक्षरित उप-सीए का आदेश नहीं दे सकते हैं, बिना कुछ आश्वासन दिए कि यह कैसे उपयोग किया जा रहा है।
हैमग
हमारी साइट का प्रयोग करके, आप स्वीकार करते हैं कि आपने हमारी Cookie Policy और निजता नीति को पढ़ और समझा लिया है।
Licensed under cc by-sa 3.0 with attribution required.