我可以从根CA获得证书,然后将其用于签署自己的Web服务器证书吗?如果可能的话,我会使用签名证书作为中介来签署其他证书。
我知道我将必须以某种方式使用“我的”中间证书来配置系统,以便向我的客户提供有关信任链的信息。
这可能吗?根CA是否愿意签署这样的证书?这个很贵吗?
背景
我熟悉SSL的基础知识,因为它与通过HTTP保护网络流量有关。我对信任链的工作方式也有基本的了解,因为如果您使用具有有效链的证书进行加密(一直返回到根CA)(由浏览器确定),则“默认情况下”将确保网络流量的安全/ OS供应商。
我也知道许多根CA已经开始使用中间证书为最终用户(如我)签署证书。这可能需要在我的一端进行更多设置,但否则,这些证书将可以正常工作。我猜想这与保护CA的所有宝贵私钥有关,以及如果我遭到入侵将带来的灾难。
例子
- https://www.microsoft.com
- https://www.sun.com
- https://ecomm.dell.com/myaccount/ga/login.aspx?c=us&cs=19&l=en&s=dhs
现在,我们绝对不是这些组织中的任何一家,但他们似乎在做这样的事情。无疑,这将使这些证书的管理更加可口,尤其是考虑到我们扩展电子商务平台范围的一种方式。