【发布时间】:2011-12-06 08:05:02
【问题描述】:
我看到了这篇优秀的博客,它解释了如何提供对私钥的访问以及为什么需要它:
在 www.microsoft.com 上,我们有许多使用证书的应用程序 要访问其他 Web 服务,我们的做法是安装 带有私钥的证书到本地机器存储和 为私钥提供对应用程序池身份的访问权限,以及 使用证书的序列号或指纹 应用程序的 web.config。关键挑战之一是编写脚本 跨域访问应用程序池身份的私钥 服务器场。 (来源:http://tinyurl.com/cbsmpqk)
目前,我的 silverlight 应用程序无法访问数据库,因为它似乎无法访问已安装的证书(在 Azure 云上),因为这是读取加密的数据库连接字符串所必需的。
它说使用提供程序“CustomProvider”解密失败 -> 密钥集不存在。
按照上面的博客,我能够通过将已安装证书的权限更改为“已验证用户”甚至“用户”的额外读取权限来解决此问题。
在这两种情况下都可以正常工作,但我不了解安全隐患。这是否意味着现在互联网上的任何人都可以读取我的证书指纹?我是否误打开了安全漏洞?
我宁愿哪个用户名/角色授予对证书私钥的读取权限?
非常感谢
【问题讨论】: