Posso acquistare un certificato per il mio dominio che può firmare altri certificati per sottodomini?


23

Ho scritto un piccolo programma da eseguire su un computer Windows che serve pagine Web SSL / TLS attraverso la porta 443 per visitare i browser Web. Voglio che sia facile per le persone non tecniche installare ed eseguire questo programma. Ho reso facile per loro creare un certificato autofirmato o una richiesta di firma del certificato nel programma, ma penso che faranno fatica a ottenere la CSR firmata e connessa a un nome di dominio che punta al loro server. Voglio ridurre al minimo le difficoltà tecniche di questo processo.

Posso acquistare un certificato SSL che può firmare certificati per sottodomini del mio nome di dominio? Qualcosa come customer1.mydomain.com, customer2.mydomain.com ecc. E quindi potrei indirizzare i miei sottodomini DNS sui loro server e firmare i loro certificati per loro e automatizzare l'intero processo. O forse questo sarebbe molto costoso?

In caso contrario, a parte l'hosting di tutte le loro applicazioni Web sul mio server con un certificato * .mydomain.com, qual è la soluzione più semplice che posso offrire per l'impostazione dei certificati SSL e dei nomi di dominio?


Chiunque visiti * .mydomain.com visualizzerebbe un errore cert nel proprio browser perché non si è un'autorità di certificazione registrata in nessun browser.
gravyface,

GeoTrust offre GeoRoot in modo da poter diventare la propria autorità di certificazione principale per il proprio dominio, ma è necessario disporre di un patrimonio netto di almeno 5 milioni e un sacco di altri requisiti.
gravyface,

@Gravyface Lo fanno ora? Questo è nuovo
sysadmin1138

1
Potresti avere maggiore fortuna impostandoti come rivenditore e semi-automatizzando il processo di registrazione SSL / dominio attraverso il tuo account.
gravyface,

GeoRoot non è un certificato CA intermedio semplicemente rilasciato al cliente, è un servizio di firma esterno che può essere integrato con Active Directory.
the-wabbit,

Risposte:


4

StartCom ha un programma di Autorità di certificazione intermedia . Secondo il sito collegato il programma è destinato a coloro che emettono 1.000 o più certificati e il costo medio è di circa $ 2 per certificato emesso.


Grazie. Sembra che farebbe quello che ho chiesto, ma non sono ancora una grande azienda. Forse in futuro. Penso che per ora mi limiterò a scaricare la complessità tecnica sui miei clienti.
fawltyserver,

StartCom non distribuirà il certificato. Invece, imposterà una CA con un'interfaccia web (e probabilmente SOAP) da usare. Dal sito Web di StartCom: "Un certificato di autorità intermedia che rappresenta la tua organizzazione (ospitato presso la sede di StartCom) "
the-wabbit,

3
Nota: "StartCom CA è chiuso dal 1 ° gennaio 2018"
Schneider,

21

La triste verità è che ciò a cui aspiri è tecnicamente possibile con l'attributo Substrato consentito .

Alcuni non lo faranno a causa del pensiero che venderti un tale certificato una volta non è buono come venderti molte certificazioni per host molte volte.

Alcuni non saranno dovuti a requisiti normativi di Braindead autonomi o requisiti di parti esterne.

C'è una storia molto triste sulla catena di certificati di un grande fornitore di telecomunicazioni che ha firmato CA intermedie per una rete di ricerca nazionale che a sua volta ha rilasciato certificati CA alle università. Anche se questo non sembra ancora molto triste, la tristezza inizia quando un uomo coraggioso del suddetto fornitore di telecomunicazioni ha cercato di ottenere il certificato e la catena di fiducia inclusa in Mozilla Firefox : ci sono voluti 4 anni di discussioni, recensioni, incomprensioni e ancora più discussioni prima è stato finalmente incluso.

Ciò che è possibile acquistare è principalmente un "Servizio gestito" in cui si utilizzerebbero le interfacce della CA per creare nuovi certificati più o meno a piacimento. Naturalmente, questo in genere costerà in anticipo un sacco di soldi e probabilmente ti verrà addebitato un costo aggiuntivo per ogni certificato rilasciato.


Proprio come una nota a piè di pagina: i processi di sicurezza seguiti dalle autorità di certificazione commerciali (e quindi anche dai loro clienti) sono stati pesantemente criticati da rinomati esperti di sicurezza delle informazioni come inclini a rotture . Tutto vale ancora.
the-wabbit,

"ma difficilmente troverai alcuna CA disposta a fornirti un tale certificato" - conosci qualche eccezione? Sto cercando anche questo certificato. Esiste un nome per i certificati "Vincolo nome consentito Sottotitoli"? Tuttavia, a giudicare da questa discussione , questa parte di RFC non è mai davvero decollata ...
johndodo

@johndodo Conosco solo il Federal Bridge CA degli Stati Uniti come un'autorità "pubblica" che in passato ha usato vincoli di nome per le CA subordinate delle agenzie governative statunitensi. Non ho mai visto nessuna delle CA preinstallate con browser o sistemi operativi rilasciare tali certificati da solo. Quelli annotati nel tuo post di riferimento: lo Swiss Touring Club e l'ICC sono entrambi emessi da WISeKey (una CA svizzera), ma non so molto sulla loro linea di prodotti.
the-wabbit il

1
A parte questo: la mappa dei CA dell'EFF rende una lettura interessante.
the-wabbit il

8

Il problema con ciò che si intende è che non esiste alcun modo per una CA primaria (Verisign, Thawte, ecc.) Di vincolare una CA subordinata (ciò che si sta cercando) per assegnare certificati o essere validi solo per un dominio specifico . Una CA subordinata che si collega a una radice valida sarà in grado di creare certificati per l'intera Internet. Questo è il motivo per cui non è possibile ottenere un certificato CA subordinato da chiunque tranne che da una CA radice che si crea.

Non puoi fare ciò che stai cercando senza un certificato WildCart da uno dei grandi fornitori di certificati. Questi possono essere acquistati, a differenza dei certificati CA subordinati.


6
The problem with what you intend is that there is no way: oh sì, non c'è ... Nessuno vuole percorrerlo, ma questo è un altro problema.
the-wabbit,

Le autorità di certificazione non autorizzate vengono revocate.
J.Money,

Se vero, questa è una svista triste. Qualcuno sa di un movimento per aggiungere un'estensione alle specifiche per un tale certificato?
ThorSummoner,

2
Sembra che questa risposta sia errata: tools.ietf.org/html/rfc5280#section-4.2.1.10
Daniel Scott
Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.