Обновление CA сертификата

Обсуждение сетевых операционных систем и их применения (Windows, Linux, FreeBSD, Novell и т.д.)

Модератор: Модераторы

Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 16 фев 2006, 13:00

slz
спасибо за науку,
ксати почитал твою ссылку которую ты мне дал, на вопрос:
"у меня тысяча и более выданных сертификатов, большая часть просрочена"
но по этой ссылке рассказывается как уничтожить CA ))

а как быть мне со всеми этими просроченными сертификатами?
не просматривать же каждый и Revoke-ить их?

А структуру понять, и что задумываось я бы и сам хотел знать :)

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 16 фев 2006, 14:23

Remy
Цитата
но по этой ссылке рассказывается как уничтожить CA ))
[/quote]

Step 1: Revoke all active certificates that are issued by the enterprise CA.
Цитата
а как быть мне со всеми этими просроченными сертификатами?
[/quote]

Только отзывать с опцией Cease of Operation.
Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 16 фев 2006, 15:11

Цитата (slz @ 16.02.2006 - 13:23)
Remy
Цитата
но по этой ссылке рассказывается как уничтожить CA ))
[/quote]

Step 1: Revoke all active certificates that are issued by the enterprise CA.
Цитата
а как быть мне со всеми этими просроченными сертификатами?
[/quote]

Только отзывать с опцией Cease of Operation.
[/quote]

не совсем понимаю:
если я отзову все сертификаты, у меня проблемы не возникнут?
я же получается отберу у всех сертификаты, как они работать то будут!?
Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 16 фев 2006, 15:32

Цитата
Remy
Цитата
видел все эти сертификаты их там тысячи, как быть?


Оставить только нужные и обновить, остальные отозвать.
[/quote]
Активный пользователь
Сообщения: 1134
Зарегистрирован: 19 июл 2004, 11:30
Откуда: Москва

Сообщение biruk » 16 фев 2006, 16:18

вы че?!
отзывают действующие!
а просроченные - забудь про них и выдай новые.
Trust me - i know what i’m doing © Sledge Hummer

Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 16 фев 2006, 19:47

biruk
хм, забудь?
у меня их там пара тысяч, а то и больше.
может можно как-то сделать чтоб просроченые сами Ревокились?!

- выдать новые? они вроде как у меня автоматом выдаются, вот и получилась каша?!

Активный пользователь
Сообщения: 1134
Зарегистрирован: 19 июл 2004, 11:30
Откуда: Москва

Сообщение biruk » 16 фев 2006, 20:11

Цитата
хм, забудь?
у меня их там пара тысяч, а то и больше.
[/quote]

типа про один легко забыть, а пару тыщь будешь помнить?

почему каша?
сервер сертификатов должен знать какие сертификаты выдавались, когда закончились или когда были отозваны.
это не каша а слабо структурированная база данных :)

выдал автоматом и какие проблемы?

пока находил проблемы в связи со сменой сертификатов только у пользователей wifi : с просроченным не пускает, а чтоб получить надо подконнетится. а эзернетом уже не модно :)

но таких мало

интерсно, а что за сертификат в почте?
у тебя часом не кей-менеджер на экченьже ?
Trust me - i know what i’m doing © Sledge Hummer

Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 17 фев 2006, 11:15

biruk

я не знаю где они используются у меня, как мне это узнать,
вроде как для VPN, а больше и не знаю! как узнать?

почему он держит просроченные сертификаты с непросроченными?

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 17 фев 2006, 12:00

biruk
Да, с просреченными погорячился :) Имелось в виду не используемые, ненужные.
Remy
Я предлагал такой сценарий.
Определиться с теми сертификатами которые нужны и обновить их.
Остальные отозвать, что бы небыло мешанины.
Если не знаешь назначение сертификата можно отозвать с возможностью возврата - Certificate Hold.
Обновить корневой сертификат, он создаст новый CRL, в которм не будет всего старья и не будет тратиться время на проверку отозванных сертификатов.
Соответственно список выпущенных сократиться и там бутут только используемые и вновь выдаваемые.
Цитата
я не знаю где они используются у меня, как мне это узнать
[/quote]

Сертификат выдается на пользователя, комп или сервис. В ЦС это видно.
В атрибутах есть предназначение. Анализируй только не просроченные.
Цитата
почему он держит просроченные сертификаты с непросроченными?
[/quote]

Любимое слово от MS - By design :)
Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 17 фев 2006, 12:12

slz
спасибо, все понятно, но
как узнать какие нужны, а какие не нужны?

Пред.След.

Вернуться в Сетевые операционные системы

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 2