【问题标题】:How to have multiple CAs certify a single certificate如何让多个 CA 认证一个证书
【发布时间】:2016-02-10 16:53:35
【问题描述】:

您知道,只是客户不信任 CA 的情况之一...下面这张旧图片和 this answer 表明了这种可能性。我有 Microsoft Server CA 和 OpenSSL 仍然感觉不可能。

这不是说现有问题的重复,但它建立在它最近的答案之上,该答案裁定它现在是可能的......在这个问题中,我正在寻求帮助...... ?

【问题讨论】:

标签: openssl ca


【解决方案1】:

是否可以让多个 CA 认证一个证书?

这取决于,但大多数情况下不会。这取决于所使用的 PKI。有两种广泛使用的 PKI,但它们都不允许这样做。

第一个广泛使用的 PKI 在CA/Browser Baseline Requirements 下。 CA/B BR 记录了浏览器在做什么。第二个是 IETF 的 PKIX。它是 curl 和 wget 等用户代理所遵循的。

CA/B 和 IETF 的规则略有不同。如需更深入的讨论,请参阅How do you sign Certificate Signing Request with your Certification Authority?


现在,还有两个其他选项可能对您有用,但它们需要一些工作。

第一个替代选项是运行您自己的允许它的 PKI。但是浏览器和其他用户代理不知道如何处理证书。

第二个替代选项是使用包含第二个机构认证的扩展。然后,主要权威机构,如公共 CA,将签署带有扩展名的请求。扩展通常用于策略(例如传达“扩展验证”信息),但它可能在这里起作用。


另请参阅超级用户上的Is it possible to have a certificate signed by 2 authorities?

另请参阅 PKIX 邮件列表上的 Certificate with Multiple Signers?。 PKIX 是 IETF 所称的 Internet 的 PKI。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2015-04-01
    • 2021-09-26
    • 2021-09-11
    • 1970-01-01
    • 2021-07-22
    • 2011-02-15
    • 2021-12-18
    • 2020-09-27
    相关资源
    最近更新 更多