第七色在线视频,2021少妇久久久久久久久久,亚洲欧洲精品成人久久av18,亚洲国产精品特色大片观看完整版,孙宇晨将参加特朗普的晚宴

為了賬號安全,請及時綁定郵箱和手機立即綁定
已解決430363個問題,去搜搜看,總會有你想問的

超出自簽名證書路徑約束

超出自簽名證書路徑約束

Go
慕斯709654 2022-10-24 16:17:35
我有以下自簽名證書鏈:RootCA -> IntermediateCA(由根簽名)-> 服務(wù)器證書(TLS 的葉子,由中間簽名)RootCA 的 MaxPathLen = 0我的證書是使用 certstrap 生成的CreateCertificateAuthority,CreateIntermediateCertificateAuthority所以我假設(shè)默認設(shè)置是正確的。但是,當嘗試讓我的自簽名證書與 Python 或 Node 客戶端一起使用時,我遇到了path length constraint exceeded錯誤。注意:使用 Go TLS 客戶端時,只需提供中間 CA 證書,設(shè)置就可以正常工作。Python 和 Node 似乎需要完整的證書鏈,因此問題出現(xiàn)了。從rfc5280我看到聲明:在這種情況下,它給出了可以在有效證書路徑中跟隨此證書的非自發(fā)行中間證書的最大數(shù)量。我很困惑non-self-issued intermediate certificates。這是否暗示我的鏈是有效的,因為 RootCA 簽署了中間(因此它不是非自發(fā)行的)?;蛘咚菬o效的,因為中間體算作non-self-issued證書。self這里具體指的是什么?它可能是自簽名或 rootca 是自我。在這種情況下,我的 rootCA 實際上是否應(yīng)該具有 1 的 MaxPathLen?
查看完整描述

2 回答

?
弒天下

TA貢獻1818條經(jīng)驗 獲得超8個贊

頒發(fā)是指鏈中的證書頒發(fā)給自己-即Subject 和Issuer 相同。這通常用于密鑰轉(zhuǎn)換目的,否則可以忽略。

出現(xiàn)問題是因為您已將 0 的 basicConstraint pathLenConstraint 放在根上。值為 0 時,它應(yīng)該位于鏈中的最后一個 CA - 您稱為中間 CA 的那個。

來自 RFC 5280:

pathLenConstraint 為零表示沒有 [非自行頒發(fā)的] 中間 CA 證書可以跟隨在有效的證書路徑中

明智的做法是不要在您的 Root 上設(shè)置 pathLenConstraint,因為您在簽署從屬 CA 時可能不知道隨著時間的推移將如何填充。


查看完整回答
反對 回復(fù) 2022-10-24
?
瀟瀟雨雨

TA貢獻1833條經(jīng)驗 獲得超4個贊

如果根有MaxPathLen=0,那么它只能頒發(fā)最終實體證書,并且不能跟隨中間 CA 證書。根 CA 是自簽名的。

在您的情況下,根已頒發(fā)中間 CA,這是不允許的。并會得到你描述的錯誤。

非自發(fā)的中間證書

這指的是可以遵循由該根頒發(fā)的根的中間 CA。

或者它是無效的,因為中間體算作非自行頒發(fā)的證書。

這是正確的中間超過 MaxPathlen = 0。

自己

指根。

根 CA 和 maxPathLen

maxPathLen >= 1 的根 CA 將適用于所呈現(xiàn)的場景。它可以有一個中間 CA,并且該中間可以簽署最終實體證書。

Root -> ICA -> EE

但是,如果 maxPathLen=1,以下內(nèi)容將不起作用:

Root -> ICA-1 -> ICA-2 -> EE


查看完整回答
反對 回復(fù) 2022-10-24
  • 2 回答
  • 0 關(guān)注
  • 181 瀏覽
慕課專欄
更多

添加回答

舉報

0/150
提交
取消
微信客服

購課補貼
聯(lián)系客服咨詢優(yōu)惠詳情

幫助反饋 APP下載

慕課網(wǎng)APP
您的移動學(xué)習(xí)伙伴

公眾號

掃描二維碼
關(guān)注慕課網(wǎng)微信公眾號