Come funziona l'autorità di certificazione interna (ad es. EJBCA)

0

Ho una domanda semplice riguardo a EJBCA. Ho esplorato come funzionano le CA interne e rilasciamo certificati. Tuttavia, non sono in grado di capire chi sarà considerato affidabile al livello più alto in una catena di certificati.

Fammi provare a chiarire. Quando acquisto un certificato da Comodo, so che la catena di certificati finirà nella CA radice di Comodo che è considerata affidabile dai browser.

Quindi, in caso di EJBCA, quale certificato di root sarà usato e come ottenerlo? Se lo scopo di EJBCA è quello di avere il pieno controllo della CA, allora non avrebbe bisogno di una CA radice ben nota che sarebbe attendibile dai browser? Inoltre, vuol dire, anche se ho EJBCA on-premise, devo ancora acquistare un certificato di livello root per la mia organizzazione da un fornitore di terze parti come Comodo?

So che mi mancano orribilmente alcuni concetti qui. Tuttavia, ho provato a leggere la documentazione EJBCA, la documentazione di Google sulla CA interna, ecc., Ma tutti parlano di come installare, configurare, gestire, ecc. La mia ricerca non mi ha portato a una documentazione che spiegherebbe come tutto questo cosa funziona.

Qualsiasi puntatore alla documentazione sarebbe davvero utile.

    
posta slayedbylucifer 04.03.2016 - 11:00
fonte

2 risposte

5

Quello che stai descrivendo è un'infrastruttura a chiave pubblica di base.

Quando si esegue la propria Autorità di certificazione, è necessario gestire il certificato CA radice. Affinché venga riconosciuto, devi distribuirlo ai tuoi clienti, cosa che puoi fare usando la "ben nota CA radice" dei browser, ma non lo sarà fino a quando non sarai riconosciuto come una CA appropriata (vedi qui) .

    
risposta data 04.03.2016 - 11:16
fonte
1

Fondamentalmente tu stesso firmi il tuo certificato CA. La chiave pubblica di questo certificato autofirmato viene aggiunta all'elenco di CA nei sistemi host dei dispositivi della tua azienda. Questo può essere fatto utilizzando la distribuzione e la configurazione del software centralizzato. Ora la CA autofirmata sembra essere un certificato radice valido che può essere utilizzato per le catene.

    
risposta data 04.03.2016 - 11:04
fonte