하위 도메인의 다른 인증서에 서명 할 수있는 내 도메인의 인증서를 구입할 수 있습니까?


23

포트 443을 통해 SSL / TLS 웹 페이지를 제공하는 Windows 컴퓨터에서 방문하는 웹 브라우저에 작은 프로그램을 작성했습니다. 비전문가가이 프로그램을 설치하고 실행하기 쉽기를 바랍니다. 프로그램에서 자체 서명 인증서 또는 인증서 서명 요청을 쉽게 만들 수 있지만 CSR을 서명하고 서버를 가리키는 도메인 이름에 연결하는 데 어려움을 겪고 있다고 생각합니다. 이 프로세스의 기술적 어려움을 최소화하고 싶습니다.

도메인 이름의 하위 도메인에 대한 인증서에 서명 할 수있는 SSL 인증서를 구매할 수 있습니까? customer1.mydomain.com, customer2.mydomain.com 등과 같은 것이 있으면 DNS 하위 도메인을 서버로 지정하고 인증서를 서명하고 전체 프로세스를 자동화 할 수 있습니다. 아니면 아마도 매우 비쌀까요?

그렇지 않은 경우, * .mydomain.com 인증서를 사용하여 모든 웹 응용 프로그램을 내 서버에 호스팅하는 것 외에 SSL 인증서 및 도메인 이름을 설정하기 위해 제공 할 수있는 가장 간단한 솔루션은 무엇입니까?


* .mydomain.com을 방문하는 사용자는 브라우저에 등록 된 인증 기관이 아니기 때문에 브라우저에 인증서 오류가 표시됩니다.
gravyface

GeoTrust는 GeoRoot를 제공하므로 도메인에 대한 자신의 루트 인증 기관이 될 수 있지만 5M 이상의 순 가치 및 기타 여러 요구 사항이 필요합니다.
gravyface

@Gravyface 그들은 지금? 새로운 소식입니다.
sysadmin1138

1
자신을 리셀러로 설정하고 계정을 통해 SSL / 도메인 등록 프로세스를 반 자동화하는 것이 좋습니다.
gravyface

GeoRoot는 단순히 고객에게 전달하는 중간 CA 인증서가 아니며 Active Directory와 통합 될 수있는 외부 서명 서비스입니다.
the-wabbit

답변:


4

StartCom에는 중간 인증 기관 프로그램이 있습니다. 링크 된 사이트에 따르면이 프로그램은 1,000 개 이상의 인증서를 발행하는 사람들을위한 것이며 평균 비용은 발급 된 인증 서당 약 $ 2입니다.


고맙습니다. 그것은 내가 요구 한 것을 할 것 같지만 아직 큰 회사는 아닙니다. 아마 미래에는. 지금은 고객에게 기술적 복잡성을 버릴 것이라고 생각합니다.
fawltyserver

StartCom은 인증서를 전달하지 않습니다. 대신, 웹 (및 아마도 SOAP) 인터페이스를 사용하여 CA를 설정합니다. StartCom 웹 사이트에서 : "귀하의 조직을 대표하는 중간 기관 인증서 (StartCom의 구내에서 호스팅) "
the wabbit

3
참고 : "StartCom CA는 2018 년 1 월 1 일부터 문을 닫습니다"
Schneider

21

슬픈 사실은 RFC 2459 섹션 4.2.1.11에 정의 된 x.509 이름 제한 allowedSubtrees 속성을 사용하여 기술적으로 가능 하지만 그러한 인증서를 제공하려는 CA는 거의 없습니다.

그러한 인증서를 한 번 판매하는 것이 호스트 당 인증서를 여러 번 판매하는 것만 큼 좋지 않다는 생각으로 일부 사람들은 그렇게하지 않을 것입니다.

일부는 자체 발생 뇌파 규제 요건 또는 외부 당사자의 요건으로 인한 것이 아닙니다.

국가 연구 네트워크를 위해 중간 CA에 서명 한 대형 통신 사업자의 인증서 체인에 대한 매우 슬픈 이야기가 있습니다. 이 아직 매우 슬픈 소리를하지 않지만, 상기 통신 제공 업체에서 용감한 사람과 슬픔의 시작은 인증서와 모질라 파이어 폭스에 포함 신뢰 체인을 얻기 위해 노력 - 그것은 4 토론, 논평, 오해의 년 전에 더 많은 토론을했다 마침내 포함되었습니다.

구입할 수있는 것은 대부분 CA 인터페이스를 사용하여 원하는대로 새 인증서를 작성하는 "관리 서비스"입니다. 물론 이것은 일반적으로 사전에 많은 비용이 들며 발행 된 모든 인증서에 대해 추가 비용이 청구될 수 있습니다.


각주 : 마찬가지로 보안 프로세스에 이어 상업용 CA (및 해당 고객도)는 유명한 정보 보안 전문가들에 의해 이별되기 쉽다는 비판을 받았습니다 . 모든 것이 여전히 적용됩니다.
the-wabbit

"하지만 그러한 인증서를 제공 할 의사가있는 CA는 거의 없습니다."-예외에 대해 알고 있습니까? 그런 증명서도 찾고 있습니다. "Name Constraint allowedSubtrees"인증서의 이름이 있습니까? 비록,에서 판단 이 스레드 , RFC의이 부분은 정말 이륙하지 ...
johndodo

@johndodo 저는 미국 연방 기관 CA를 과거 에 미국 정부 기관의 하위 CA에 대해 이름 제한을 사용한 "공공"기관으로 알고 있습니다. 브라우저 또는 운영 체제가 사전 설치된 CA 중 어느 것도 이러한 인증서를 직접 발급 한 것을 본 적이 없습니다. 스위스 투어링 클럽과 ICC는 모두 스위스 CA 인 WISeKey에서 발행 하지만, 그들의 제품 라인에 대해서는 잘 모르고 있습니다.
the-wabbit

1
제쳐두고 : EFF의 CA 의지도 는 재미있는 독서를합니다.
the-wabbit

8

의도 한 문제는 기본 CA (Verisign, Thawte 등)가 하위 CA (찾고있는 것)가 특정 도메인에 대해서만 인증서를 할당하거나 유효한 도메인을 제한하도록 제한 할 수있는 방법이 없다는 것입니다 . 유효한 루트에 연결되는 하위 CA는 전체 인터넷에 대한 인증서를 만들 수 있습니다. 그렇기 때문에 자신이 만든 루트 CA 외에 다른 사람으로부터 하위 CA 인증서를 얻을 수 없습니다.

대규모 인증서 공급 업체 중 하나의 와일드 카트 인증서 없이는 원하는 것을 수행 할 수 없습니다. 하위 CA 인증서와 달리 구매할 수 있습니다.


6
The problem with what you intend is that there is no way: 아, 그래 .. 아무도 걸고 싶지 않지만 또 다른 문제입니다.
the-wabbit

불량 인증 기관이 해지됩니다.
J.Money

사실이라면 그것은 슬픈 감독입니다. 그러한 인증서의 사양에 확장을 추가하려는 움직임을 아는 사람이 있습니까?
ThorSummoner

2
이 답변은 잘못된 것 같습니다 : tools.ietf.org/html/rfc5280#section-4.2.1.10
Daniel Scott
당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.