Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline binGO  
#1 Оставлено : 29 сентября 2010 г. 4:09:39(UTC)
binGO

Статус: Участник

Группы: Участники
Зарегистрирован: 27.09.2010(UTC)
Сообщений: 19

Сказал(а) «Спасибо»: 1 раз
Может не совсем та ветка, конечно. Ну уж извините и поправьте (ау, модератор).
Есть изолированный СА. Надо чтобы в выдаваемых сертификатах было расширение SAN (содержащее DNS имя машины). Соответственно надо как-то предварительно вставить его в запрос на сертификат, который генерится на этом же СА (т.е. не реквест от клиента). Обычно запросы делаю через WEB-интерфейс. Но тут видимо это не "доработать".
Как можно такое сделать?

Кое-что нашёл. Команда certutil -setreg policy\EnableRequestExtensionList +2.5.29.17 - разрешает включение расширения SAN в издаваемый сертификат
Offline Kirill Sobolev  
#2 Оставлено : 29 сентября 2010 г. 18:08:59(UTC)
Кирилл Соболев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 25.12.2007(UTC)
Сообщений: 1,732
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 177 раз в 168 постах
Цитата:
содержащее DNS имя машины

какое-то определенное?
Цитата:
запрос на сертификат, который генерится на этом же СА (т.е. не реквест от клиента)

запрос на сертификат всегда генерится на клиенте, т.к. только у клиента есть закрытый ключ для подписи запроса.
другое дело, что иногда это физически может быть одна и та же машина.
Цитата:
Команда certutil -setreg policy\EnableRequestExtensionList +2.5.29.17 - разрешает включение расширения SAN в издаваемый сертификат

Да. Но расширение это все равно должно присутствовать в запросе.
Техническую поддержку оказываем тут
Наша база знаний
Offline binGO  
#3 Оставлено : 30 сентября 2010 г. 3:20:18(UTC)
binGO

Статус: Участник

Группы: Участники
Зарегистрирован: 27.09.2010(UTC)
Сообщений: 19

Сказал(а) «Спасибо»: 1 раз
Kirill Sobolev написал:
Цитата:
содержащее DNS имя машины

какое-то определенное?

Да. Пусть в данном случае, для примера, будет DNS Name=template.local

Kirill Sobolev написал:
Цитата:
Команда certutil -setreg policy\EnableRequestExtensionList +2.5.29.17 - разрешает включение расширения SAN в издаваемый сертификат

Да. Но расширение это все равно должно присутствовать в запросе.

Это факт. Без наличия расширения SAN в запросе не получишь его в сертификате. Согласно статьи http://technet.microsoft...ary/cc740063(WS.10).aspx (и при условии что правильно перевожу) такой запрос вроде как можно сделать через создание файла policy.inf со строчкой SAN:dns=template.local и "отработкой" его утилитой CertReq.exe Но я таким способом никогда запросы не делал и поэтому сходу не получается. Кто нибудь может привести "правильный" пример policy.inf или рассказать про любой другой способ получения запроса?
Offline Kirill Sobolev  
#4 Оставлено : 30 сентября 2010 г. 17:56:50(UTC)
Кирилл Соболев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 25.12.2007(UTC)
Сообщений: 1,732
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 177 раз в 168 постах
На 2003 это будет сделать непросто.
http://social.technet.mi...4-4117-90d1-40180c1111ad
Техническую поддержку оказываем тут
Наша база знаний
Offline binGO  
#5 Оставлено : 6 октября 2010 г. 2:59:39(UTC)
binGO

Статус: Участник

Группы: Участники
Зарегистрирован: 27.09.2010(UTC)
Сообщений: 19

Сказал(а) «Спасибо»: 1 раз
Kirill Sobolev написал:
На 2003 это будет сделать непросто.
http://social.technet.mi...4-4117-90d1-40180c1111ad


Спасибо. Пытаюсь разобраться с этим английским топиком.
Но если кто осветит вопрос на русском :)) буду признателен Applause .
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.