取消SSL证书会怎样?


14

我们目前正在对位于300台服务器上的网域(例如example.com)使用标准SSL证书。当有人请求时https://example.com,其中一台服务器为请求服务。

现在,我们希望将SSL证书从标准升级到可以保护多个子域的证书。我们的注册商GoDaddy通知我们,我们将需要取消当前证书,而将签发新证书。

现在,一旦向我们发布了新的旧服务器,我们将花费大约10天的时间更换300台服务器上的旧服务器。在那10天内,如果我们的用户请求https://example.com并且仍然具有旧证书的服务器为该请求提供服务,那么用户浏览器将显示什么?

用户会看到无效的证书错误吗?

注意:只是为了消除所有抵制,更新300台服务器需要10天的时间是因为我的服务器部署在私人巴士,火车和飞机上,并且它们通过离线热点进行服务。他们可能会在不连接互联网的情况下处理数个请求。因此,按照我们的上次更新速度,我将花费大约10天的时间来更新所有这些文件。


12
您尚未充分自动化环境。您应该能够在几分钟内用一个命令替换所有这些证书。
迈克尔·汉普顿

3
您是否问过GoDaddy,在这种情况下,他们是否会实际上“吊销”证书(将其添加到“证书吊销列表”中)?我之前曾与另一家提供商合作(不记得是哪一家),该提供商不会仅仅因为商业上“取消”了证书而撤销证书,而只会在怀疑犯规的情况下撤销证书,以减小证书的大小。 CRL。
Per von Zweigbergk

1
@PervonZweigbergk正确。但是我才意识到,也许此SSL证书是一些与注册软件包相关的免费赠品。从技术上讲,您可以为一个主机拥有数十个SSL证书。到期时间与获取新证书或多个证书无关。
JakeGould 2015年

2
我不明白如何证明将这项任务扩展到十天是合理的,即使您必须在每台服务器上手动更改证书也是如此。这是出于某种原因(什么原因?)的现实,还是您告诉经理的?除非您只用两个食指就不用打字,否则一个人应该可以在早上这样做。即使在那之后,十天也是可疑的。
与Monica进行的Lightness竞赛

4
仅仅为了消除所有抵制,更新300台服务器需要10天的时间是因为我的服务器部署在私人巴士,火车和飞机上,并且它们通过离线热点进行服务。他们可能会在不连接互联网的情况下处理数个请求。因此,按照我们的上次更新速度,我将花费大约10天的时间来更新所有这些文件。
卡蒂克2015年

Answers:


13

撇开您拥有300台服务器(!!!)的事实,您似乎说该过程不是自动化的,因此将需要10天(!!!)才能完成,GoDaddy所描述的情况似乎已经结束。 注意:由于在10天之内发布了300个服务器上的上下文更加清晰,因此现在不相关评论。移动/散布连接的服务器的物流很有意义。


是的,如果您希望创建一个新证书,则应该撤销旧的SSL证书(又名:已取消)。但是根据我的经验,由于已颁发了新的SSL证书,因此不必立即吊销SSL证书。您可能需要与GoDaddy再次确认。

此外,SSL证书,注册商和托管服务是3种不同的东西。有时,注册服务商会坚持认为他们是唯一可以为其可能已向其注册的域颁发SSL证书的人。但是您几乎可以从任何提供SSL证书的人那里获得SSL证书,然后将其与当前服务器一起使用而不会出现问题。

如果GoDaddy确实为此感到痛苦,我建议您仅从其他来源获取SSL证书。

这样,您可以在300台服务器上逐步使用新的SSL证书,同时保留旧的SSL证书。然后,当您完成转换后,正式吊销了旧证书,因此您已完成。


8
关于证书替换过程不是自动进行的-想象一下,如果有人实际上窃取了您的证书之一,而您不得不撤消它,将会发生什么。您真的可以负担得起10天的停机时间吗?
Per von Zweigbergk,2015年

1
对于大多数答案,您的意思是“已撤销”,而不是“已过期”。证书通常在取消时被其发行者吊销,它们不会过期(其到期日期没有改变,因为它不会重新传播到CRL / OCSP / etc)。
克里斯·唐尼

@ChrisDown感谢您的帮助。我的深夜大脑将“已取消”转换为“已过期”。编辑为使用“撤销”。
JakeGould 2015年

2
@JakeGould你是对的。我获得了新证书的颁发,与此同时,我仍然在使用旧证书。事实证明,我有权决定何时撤销旧的。只要我愿意,我都可以保持活动状态。
卡蒂克(Kartik)2015年

@Kartik很高兴为您解决了这个问题。证书不是魔术。它们只是确定您的服务器是谁的身份,并通过第三方“授权”对其进行验证。因此,您始终可以掌权。任何暗示其他方式的人都只是试图出于销售目的制造怀疑。很高兴为您提供帮助!
JakeGould 2015年
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.