【发布时间】:2020-02-29 06:41:40
【问题描述】:
目前我有 2 个私有 CA,一个根 CA 和一个从属 CA。从属 CA 的 CSR 由根 CA 签名。我们的应用程序将使用从属 CA 进行双向 TLS 身份验证。
问题:我有已由根 CA 签署的现有证书,可以与从属 CA 一起使用吗?或者我是否必须创建由从属 CA 签名的新证书才能正常工作?
【问题讨论】:
标签: certificate certificate-authority
目前我有 2 个私有 CA,一个根 CA 和一个从属 CA。从属 CA 的 CSR 由根 CA 签名。我们的应用程序将使用从属 CA 进行双向 TLS 身份验证。
问题:我有已由根 CA 签署的现有证书,可以与从属 CA 一起使用吗?或者我是否必须创建由从属 CA 签名的新证书才能正常工作?
【问题讨论】:
标签: certificate certificate-authority
由根 CA 签署的证书是可信的。这是 PKI 的本质。如果您将 RootCA 的证书放入 CA 存储,则由该证书签名的所有证书都将有效。还是……
通常认为使用 root 签署最终用户证书是不明智的。它是一个持久的证书,是整个基础设施的基石。我会考虑统一 PKI 并使用中间 CA 重新颁发最终用户和服务器的证书。
【讨论】: