我想对我们网站的SSL密钥保密。它存储在2个USB记忆棒中,一个保存在保险箱中,另一个保存在我的手中。然后,我是唯一将其应用于Web服务器以使其完全安全的人。
除了...
至少在IIS上,您可以导出密钥。这样,作为管理员的任何人都可以获取密钥的副本。有没有办法解决?或者根据定义,所有管理员都具有对所有密钥的完全访问权限吗?
更新: 我确实有完全信任的系统管理员。导致这种情况的原因之一是他们辞职了(他们到我们公司通勤了一个小时,到新公司通勤了5分钟)。尽管我信任这个人,就像我们在有人离开时禁用其Active Directory帐户一样,我认为我们应该有一种方法来确保他们不会保留使用我们SSL的能力。
最让我震惊的是,如果我是唯一拥有它的人。我们的证书将于1月到期,因此如果可以的话,现在是时候改变惯例了。根据答案,看来我们做不到。
因此,这引出了一个新问题-有权访问证书的人离开时,获得新证书并撤销现有证书的标准做法是吗?或者,如果离开的人值得信赖,那么我们是否继续持有证书?