我可以为我的域购买可以签署子域其他证书的证书吗?


23

我编写了一个小程序,可以在Windows计算机上运行,​​该计算机通过端口443向访问Web浏览器提供SSL / TLS网页。我希望非技术人员可以轻松安装和运行该程序。我使他们可以轻松地在程序中创建自签名证书或证书签名请求,但是我认为他们将努力使CSR签名并连接到指向其服务器的域名。我想将这个过程的技术难度降低到最小。

我可以购买可以为我的域名子域签名证书的SSL证书吗?诸如customer1.mydomain.com,customer2.mydomain.com等之类的东西,然后我可以将我的DNS子域指向它们的服务器,并为它们签名他们的证书,并使整个过程自动化。也许这会很昂贵?

如果不是,除了使用* .mydomain.com证书将所有Web应用程序托管在我自己的服务器上之外,我可以给他们设置SSL证书和域名的最简单解决方案是什么?


访问* .mydomain.com的任何人都将在其浏览器中看到证书错误,因为您不是任何浏览器中的注册证书颁发机构。
gravyface

GeoTrust提供了GeoRoot,因此您可以成为您自己的域的根证书颁发机构,但是您需要拥有5M或更多的净资产,以及一系列其他要求。
gravyface

@Gravyface他们现在在吗?那是新的。
sysadmin1138

1
您可能会很幸运,可以将自己设置为经销商,并通过您的帐户半自动执行SSL /域注册过程。
gravyface

GeoRoot不是简单地发放给客户的中间CA证书,它是可以与Active Directory集成的外部签名服务。
the-wabbit 2011年

Answers:


4

StartCom有一个中级证书颁发机构计划。根据链接的网站,该程序适用于发行1000份或更多证书的人员,每张证书的平均成本约为2美元。


谢谢。听起来这可以满足我的要求,但是我还不是一家大公司。或许在将来。我想我现在将技术复杂性转嫁给客户。
fawltyserver's

StartCom将不会发放证书。取而代之的是,它将使用网络(可能是SOAP)界面来设置CA供您使用。从StartCom的网站上:“代表您的组织的中级权威证书(在StartCom的所在地托管)
比特兔(Wabit

3
注意:“ StartCom CA自2018年1月1日起关闭”
Schneider

21

可悲的事实是,您的目标在技术上可以使用RFC 2459第4.2.1.11节中定义的x.509名称约束allowedSubtrees属性,但是几乎找不到愿意为您提供这种证书的CA。

由于有人认为一次出售给您这样的证书不如多次出售给您每个主机证书那么好,所以有些人不会这样做。

有些人将不会由于自发的脑残监管要求或外部各方的要求。

关于一家大型电信提供商的证书链,这是一个非常可悲的故事,该提供商已为国家研究网络签署了中间CA,而后者又向大学颁发了CA证书。虽然这听起来还不是很令人难过,但悲伤始于上述电信提供商的一个勇敢的人,试图获得证书并将信任链包含在Mozilla Firefox中 -历经4年的讨论,评论,误解甚至进行了更多讨论它终于被包括在内。

您可以购买的大多是一些“托管服务”,您可以在其中使用CA的界面随意或多或少地创建新证书。当然,这通常会事先花费很多钱,而且您可能需要为每张颁发的证书额外付费。


就像一个脚注:商业CA(及其客户)所遵循的安全流程已受到著名信息安全专家的严厉批评,因为它们容易崩溃。所有这一切仍然适用。
the-wabbit 2011年

“但是您几乎找不到愿意为您提供这种证书的CA”-您是否知道有任何例外情况?我也在寻找这种证书。有“名称约束允许子树”证书的名称吗?但是,从这个线程来看,RFC的这一部分从未真正起步……
johndodo 2012年

@johndodo我只知道美国联邦大桥CA是一个“公共”机构,过去曾为美国政府机构的从属CA 使用名称限制。我从未见过预先安装有浏览器或操作系统的任何CA都会自己颁发此类证书。您所引用的帖子中提到的-瑞士旅游俱乐部和ICC都是由WISeKey(瑞士CA)发行的,但是我对他们的产品线了解不多。
the-wabbit


8

您打算使用的问题是主CA(Verisign,Thawte等)无法约束下级CA(您要查找的内容)仅为特定域分配证书或对特定域有效。链接到有效根的从属CA将能够为整个Internet创建证书。这就是为什么您无法从自己创建的根CA那里获得任何从属CA证书的原因。

如果没有大型证书供应商之一的通配证书,就无法做您想要的事情。可以购买这些证书,与从属CA证书不同。


6
The problem with what you intend is that there is no way:哦,是的,有……没人想走路,但这是另一个问题。
the-wabbit 2011年

流氓证书颁发机构被吊销。
J.Money '16

如果为真,那是可悲的疏忽。有谁知道为这样的证书在规范中添加扩展的动静吗?
ThorSummoner

2
看来这个答案是错误的:tools.ietf.org/html/rfc5280#section-4.2.1.10
Daniel Scott
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.