Рейтинг:0

Можно ли одновременно развернуть 2 сертификата TLS на сервере?

флаг gb

Я создал CSR и попросил команду внутреннего центра сертификации моей организации сгенерировать сертификат, который я затем развернул на внутреннем сервере. Однако клиенты, подключающиеся к этому серверу, не доверяли сертификату, поэтому мне нужно было добавить подпись ключа в хранилище ключей Java клиентов, используя ключевой инструмент утилита.

Срок действия этого сертификата истекает через пару месяцев. Можно ли установить два сертификата, чтобы иметь своего рода переходный период, пока новые ключи добавляются во все хранилища ключей клиентов?

Просто чтобы дать контекст, есть сотни клиентов, каждый из которых контролируется отдельной командой. Таким образом, заменить ключи на всех из них в одно мгновение действительно сложно.

Steffen Ullrich avatar
флаг se
Как сервер должен решить, какой сертификат предоставить клиенту? Если бы они обращались к другому IP-адресу или другому имени сервера, это было бы возможно, но невозможно отправить сразу несколько сертификатов сервера и позволить клиенту выбрать один. Кроме того, настройка выглядит странно - почему клиенты просто не доверяют ЦС, а не доверяют только определенному сертификату?
флаг cn
Было бы точнее назвать его _truststore_ (этот термин используется в Java). Вы можете поместить несколько сертификатов в хранилище доверенных сертификатов, но стандартный метод заключается в помещении сертификатов CA в хранилище доверенных сертификатов, а не EE-сертификатов (EE = End Entity). PS: хранилище доверия Java по умолчанию — `$JRE_HOME/lib/security/cacerts`, вы можете проверить его содержимое с помощью `keytool -list`: оно содержит различные сертификаты RootCA.
Рейтинг:1
флаг ar

Срок действия этого сертификата истекает через пару месяцев. Можно ли установить два сертификата, чтобы иметь своего рода переходный период, пока новые ключи добавляются во все хранилища ключей клиентов?

Это X-Y проблема.

Правильное решение — добавить сертификат ЦС в соответствующие хранилища ключей. Потратьте месяцы, предшествующие истечению срока действия, на добавление сертификата ЦС, а когда придет время обновить ваш сертификат, просто замените его сертификатом, выпущенным тем же ЦС.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.