Quindi ho alcune domande che mi sono venute in mente che ho riempito di ipotesi che potrebbero non essere corrette.
- Da quello che ho capito, abbiamo bisogno di una chiave privata (nel formato signedcert + privatekeycert) in ogni server in un'infrastruttura che comunica con un altro server con SSL. Perché la chiave privata deve essere lì per decodificare i messaggi ricevuti per SSL.
- La verifica viene effettuata da autorità fidate, intermediari fidati in base a determinate modalità operative: verify-full (verifica sia intermedi che radici), verify-ca (solo root). Ma hai ancora bisogno di chiavi private per ogni server, a meno che tu non stia facendo SSL a senso unico?
- Che cos'è un "pacchetto" di catena? in alcuni documenti hanno scritto qualcosa come i file cert configurati per nginx richiede il chain bundle. Non sono sicuro di cosa significhi esattamente quando hanno detto che il pacchetto di catene nel file di certificato tra la firma del certificato e la CA intermedia nella CA radice. Suppongo che significhi solo --- iniziare il certificato --- --- iniziare il certificato ---- --- begin-certificate ---- tre certificati in una catena (firmato - > intermedio - > root) .
Grazie per qualsiasi aiuto che chiarisca questi equivoci nella mia testa.