Собственный CA

K
На сайте с 10.02.2015
Offline
9
852

Приветствую.

Просветите пожалуйста про собственный CA. Я всегда считал что это довольно распространенная вещь, но что-то не могу найти кто бы продал услугу с возможностью выпуска собственных сертификатов в рамках одного домена. Wildcard не подходит, нужен именно собственный CA с возможностью самостоятельно подписывать CSR'ы, вести CRL, SCEP и все в таком духе. В чем засада?

Оптимизайка
На сайте с 11.03.2012
Offline
396
#1

А что конкретно интересует? Описание ключей к openssl? Документация к EJBCA? Или как настроить центр сертификации в windows server?

⭐ BotGuard (https://botguard.net) ⭐ — защита вашего сайта от вредоносных ботов, воровства контента, клонирования, спама и хакерских атак!
K
На сайте с 10.02.2015
Offline
9
#2

Интересует у кого и почем можно купить возможность подписывать сертификаты средствами собственного CA в пределах своего домена так чтобы сторонние приложения считали их доверенными. CA на самоподписанных ключах есть, теперь хочется чтобы приложения, коих много разных, не ругались на самоподписанность.

Boris A Dolgov
На сайте с 04.07.2007
Offline
215
#3
kbessmertniy:
Интересует у кого и почем можно купить возможность подписывать сертификаты средствами собственного CA в пределах своего домена так чтобы сторонние приложения считали их доверенными. CA на самоподписанных ключах есть, теперь хочется чтобы приложения, коих много разных, не ругались на самоподписанность.

Так не получится, так как никто не сможет контроллировать, для каких доменов Вы будете подписывать сертификаты.

Наиболее близкая услуга к тому, что Вы хотите, называется managed pki, мы можем продать симантековское решение, но там оплата за каждый сертификат.

С уважением, Борис Долгов. Администрирование, дешевые лицензии ISPsystem, Parallels, cPanel, DirectAdmin, скины, SSL - ISPlicense.ru (http://www.isplicense.ru/?from=4926)
K
На сайте с 10.02.2015
Offline
9
#4
Boris A Dolgov:
Так не получится, так как никто не сможет контроллировать, для каких доменов Вы будете подписывать сертификаты.

То есть все конторы свои CA держат на самоподписанных сертификатах? Как к примеру люди vpn'ы (Anyconnect) делают? Или CA используют только для раздачи клиентских сертификатов, а на доступ вешают чужие?

N
На сайте с 06.05.2007
Offline
419
#5
Boris A Dolgov:
Так не получится, так как никто не сможет контроллировать, для каких доменов Вы будете подписывать сертификаты.

Почему же? Яндекс же купил. именно CA.

Кнопка вызова админа ()
Boris A Dolgov
На сайте с 04.07.2007
Offline
215
#6
kbessmertniy:
То есть все конторы свои CA держат на самоподписанных сертификатах? Как к примеру люди vpn'ы (Anyconnect) делают? Или CA используют только для раздачи клиентских сертификатов, а на доступ вешают чужие?

Как правило, там, где используется доступ по клиентским сертификатам, есть возможность поставить клиенту свой корневой сертификат. А для доступа обычного народа используют покупные сертификаты.

---------- Добавлено 24.02.2016 в 23:14 ----------

netwind:
Почему же? Яндекс же купил. именно CA.

У меня нет знакомых в яндексе, занимающихся закупками сертификатов.

Центр сертификации, который у них является корневым (certum, unizeto) имеет услугу под названием white label -- когда они выписывают промежуточный сертификат с вашей организацией, но закрытый ключ хранят у себя и подпись осуществляют на своей стороне. При этом надо оплатить некоторую большую сумму за выпуск промежуточного сертификата и потом платить очень маленькие суммы за выпуск отдельного сертификата. Я почти уверен, что в яндексе именно так.

Контроля над сертификатом в этом случае не больше, чем у mpki.

N
На сайте с 06.05.2007
Offline
419
#7

Boris A Dolgov, что ж, исчерпывающее объяснение. Просто в браузере внешне это выглядит как будто отдельное CA без ограничений.

Ну если webmoney не считают проблемой заставлять пользователей скачивать сертификат CA перед пользованием сайтом, то и ТС может.

K
На сайте с 10.02.2015
Offline
9
#8

Понял, благодарю, в таком случае затея теряет смысл, не было понимания того как все устроено.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий