Comment la chaîne d'un certificat SSL

Est-il possible de la chaîne de notre propre généré paire de clés avec un certificat existant qui a été enchaîné à une autorité de certification racine (par exemple: verisign)? Fondamentalement, ma question est décrite dans le schéma ci-dessous

Verisign Root CA
     |
     --> Company XYZ certificate
                     |
                     ---> Server foo certificate

Une fois que j'ai généré une paire de clés pour le serveur foo, comment dois-je de la chaîne avec la Société XYZ cert?

  • Non, vous ne pouvez pas faire cela. Verisign et d'autre de la racine de l'autorité de certification ne délivre pas de certificats pour le grand public qui peut créer d'autres certs - ce serait briser le point de l'ensemble de la racine d'un cert confiance.
  • Il n'y a pas de raison technique pour laquelle une autorité de certification commerciale ne devrait pas signer le certificat racine de, disons, une autorité de certification d'entreprise, de sorte que l'entreprise peut émettre ses propres certificats. Ce certificat devra avoir de la bonne utilisation des attributs de la clé de signature. L'entreprise de certificats de confiance parce que son certificat d'AC a été signé par l'autorité de certification commerciale. C'est exactement la façon dont l'infrastructure de la chaîne de confiance est censé fonctionner. Il y a, toutefois, les raisons pour lesquelles cela est rarement fait (beaucoup de l'identité certs faire plus d'argent que l'une des clés de signature de cert).
InformationsquelleAutor gerrytan | 2010-10-22