【问题标题】:boto support for Amazon Trust Services migration对 Amazon Trust Services 迁移的 boto 支持
【发布时间】:2021-03-25 00:53:46
【问题描述】:

tl;博士: 当亚马逊从 DigiCert 迁移到 Amazon Trust Services 时,不包含 amazon trust services 证书的旧 boto 版本会在几个月内过时吗?

Amazon's CA for S3 is changing 在几个月内从 DigiCert 到 Amazon Trust Services。 他们说客户应该信任 Amazon Trust Services 的根证书(将它们列在他们的信任库中)。

curl 和 chrome 对 AWS 的测试端点做出了很好的响应,这些端点测试了所有内容是否正确受信任,这意味着根证书位于操作系统的信任存储区中,但我必须确保 Botocore 1.8.11 和 boto 2.38 也受信任。 为什么它们会有所不同?因为this:

.NET、Java、PHP、Go、JavaScript 和 C++ SDK 和 CLI 不捆绑任何证书,因此它们的证书来自底层操作系统。

较新版本的 botocore 和 boto3 确实捆绑了根证书 (e.g.),

  1. 这是否意味着我正在使用的未捆绑证书的版本将在几个月后过时?还是他们在捆绑证书之前也使用了底层操作系统信任库?
  2. 使用这些 boto 版本从 eu-west-3 等已迁移区域获取对象是否意味着我绝对安全?

当然,升级是应该做的,但在我的情况下这是一项非常艰苦的工作。

【问题讨论】:

    标签: ssl amazon-s3 boto3 boto botocore


    【解决方案1】:
    1. 捆绑的 boto3 和 botocore 根证书只是当操作系统上不存在根证书时的备用。

      awk -v cmd='openssl x509 -noout -subject' ' /BEGIN/{close(cmd)};{print | cmd}' < /etc/ssl/certs/ca-certificates.crt | grep -e "Amazon Root CA" -e "Starfield"

      应该找到根证书,这意味着一切都很好:

      subject= /C=US/O=Amazon/CN=Amazon Root CA 1 subject= /C=US/O=Amazon/CN=Amazon Root CA 2 subject= /C=US/O=Amazon/CN=Amazon Root CA 3 subject= /C=US/O=Amazon/CN=Amazon Root CA 4 subject= /C=US/O=Starfield Technologies, Inc./OU=Starfield Class 2 Certification Authority subject= /C=US/ST=Arizona/L=Scottsdale/O=Starfield Technologies, Inc./CN=Starfield Root Certificate Authority - G2 subject= /C=US/ST=Arizona/L=Scottsdale/O=Starfield Technologies, Inc./CN=Starfield Services Root Certificate Authority - G2

    2. 是的。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2018-09-21
      • 1970-01-01
      • 2019-04-15
      • 1970-01-01
      • 2020-01-23
      • 2011-04-24
      相关资源
      最近更新 更多