【发布时间】:2016-02-10 16:53:35
【问题描述】:
您知道,只是客户不信任 CA 的情况之一...下面这张旧图片和 this answer 表明了这种可能性。我有 Microsoft Server CA 和 OpenSSL 仍然感觉不可能。
这不是说现有问题的重复,但它建立在它最近的答案之上,该答案裁定它现在是可能的......在这个问题中,我正在寻求帮助...... ?
【问题讨论】:
您知道,只是客户不信任 CA 的情况之一...下面这张旧图片和 this answer 表明了这种可能性。我有 Microsoft Server CA 和 OpenSSL 仍然感觉不可能。
这不是说现有问题的重复,但它建立在它最近的答案之上,该答案裁定它现在是可能的......在这个问题中,我正在寻求帮助...... ?
【问题讨论】:
是否可以让多个 CA 认证一个证书?
这取决于,但大多数情况下不会。这取决于所使用的 PKI。有两种广泛使用的 PKI,但它们都不允许这样做。
第一个广泛使用的 PKI 在CA/Browser Baseline Requirements 下。 CA/B BR 记录了浏览器在做什么。第二个是 IETF 的 PKIX。它是 curl 和 wget 等用户代理所遵循的。
CA/B 和 IETF 的规则略有不同。如需更深入的讨论,请参阅How do you sign Certificate Signing Request with your Certification Authority?
现在,还有两个其他选项可能对您有用,但它们需要一些工作。
第一个替代选项是运行您自己的允许它的 PKI。但是浏览器和其他用户代理不知道如何处理证书。
第二个替代选项是使用包含第二个机构认证的扩展。然后,主要权威机构,如公共 CA,将签署带有扩展名的请求。扩展通常用于策略(例如传达“扩展验证”信息),但它可能在这里起作用。
另请参阅超级用户上的Is it possible to have a certificate signed by 2 authorities?。
另请参阅 PKIX 邮件列表上的 Certificate with Multiple Signers?。 PKIX 是 IETF 所称的 Internet 的 PKI。
【讨论】: