Voglio mantenere riservata la nostra chiave SSL per il nostro sito Web. È memorizzato su 2 chiavette USB, una in una cassetta di sicurezza e una che tengo al sicuro. E poi sono l'unico che lo applica al server Web in modo che sia totalmente sicuro.
Solo che ...
Almeno su IIS, è possibile esportare la chiave. Quindi chiunque sia un amministratore può quindi ottenere una copia della chiave. C'è un modo per aggirare questo? O per definizione tutti gli amministratori hanno pieno accesso a tutte le chiavi?
Aggiornamento: ho amministratori di sistema di cui mi fido completamente. Ciò che ha portato a questo è uno di loro ha lasciato (avevano un'ora di pendolarismo per la nostra compagnia, un pendolarismo di 5 minuti per quello nuovo). Mentre mi fido di questo individuo, così come disabilitiamo il suo account di Active Directory quando qualcuno lascia, ho pensato che avremmo avuto un modo per assicurarci che non conservassero la possibilità di usare il nostro SSL.
E ciò che mi ha colpito più facilmente è se sono l'unico che ce l'ha. Il nostro certificato scade a gennaio, quindi questo era il momento di cambiare la pratica se potessimo. Sulla base delle risposte sembra che non possiamo.
Quindi questo porta a una nuova domanda: quando qualcuno che ha accesso al certificato parte, è pratica normale ottenere un nuovo certificato e far revocare quello esistente. O se la persona che se ne è andata è degna di fiducia, allora continuiamo con il certificato che abbiamo?