积极答复者
层级证书颁发机构

问题
答案
-
不是。上级证书服务器最初会给下级证书服务器一个证书,使其有权以此证书权链的名义颁发证书。
分层证书颁发是为了安全结构。根证书服务器是链的根本,所以除授权下级服务器以外,尽量不上线。(虚拟机,设置完下级服务器直接关机)。吊销或续期给下级服务器的证书时才再开机。
需要注意,根据实际使用情况来看,根证书服务器以使用命令行和设置文件安装为宜。具体参见文档。
- 已标记为答案 Tom Zhang – MSFTModerator 2012年9月13日 6:53
-
严重更正:安装在企业版上的CA,可以设置为要求对基于以加密,签名与加密为目的的第二,第三版模板的证书进行私钥存档。客户端私钥加密传输至服务器,服务器拿到私钥后加密存储至数据库。在需要时,有足够权限的用户可以恢复导出私钥和证书。加解密都不再是问题。对可能的服务器安全问题,可能的解决方法是,将私钥加解密时需要的密钥恢复代理证书导出为文件另存,并删除服务器上相关信息,或使用智能卡存储。
对前面有误导性的言论深表惭愧,总是偷懒不行嗐
回来说根服务器,因为私钥与证书数据库是存放在颁发证书的CA上,在分层CA结构里,则应在根服务器的下层服务器里,根服务器拿不到数据库就无法介入,这是其与此事的关系。
对主贴提出的问题,回答应为:颁发证书的CA可以存档和恢复自己所颁发的部分证书及私钥。
- 已标记为答案 Tom Zhang – MSFTModerator 2012年9月13日 6:53
全部回复
-
不是。上级证书服务器最初会给下级证书服务器一个证书,使其有权以此证书权链的名义颁发证书。
分层证书颁发是为了安全结构。根证书服务器是链的根本,所以除授权下级服务器以外,尽量不上线。(虚拟机,设置完下级服务器直接关机)。吊销或续期给下级服务器的证书时才再开机。
需要注意,根据实际使用情况来看,根证书服务器以使用命令行和设置文件安装为宜。具体参见文档。
- 已标记为答案 Tom Zhang – MSFTModerator 2012年9月13日 6:53
-
可以说你认定A是A,B是B,你就把A证书发给A,B的给B。别人则会把A的给C。实际上要利用当然要有很多要做的,比如对网站,就还要处理URL。
对前面担心的私钥问题。从证书申请的原理上来说,客户端是不会把自己的私钥传给证书服务器的。对此可不必太担心了。
不过又发现了CA设置里有Archive Subject's Encryption Private Key选项,具体作用待查。
如果你要使用的坏境简单,用户不非常多,就使单层用也行,服务器一直在线。一建议是用户300以下,这个可考虑。
为了以后可能的迁移,尽量不要装在域控上。还有因为单层只有一台服务器,没有冗余与,所以要做好备份。
- 已编辑 Flug 2012年9月10日 16:01 内容更新
-
严重更正:安装在企业版上的CA,可以设置为要求对基于以加密,签名与加密为目的的第二,第三版模板的证书进行私钥存档。客户端私钥加密传输至服务器,服务器拿到私钥后加密存储至数据库。在需要时,有足够权限的用户可以恢复导出私钥和证书。加解密都不再是问题。对可能的服务器安全问题,可能的解决方法是,将私钥加解密时需要的密钥恢复代理证书导出为文件另存,并删除服务器上相关信息,或使用智能卡存储。
对前面有误导性的言论深表惭愧,总是偷懒不行嗐
回来说根服务器,因为私钥与证书数据库是存放在颁发证书的CA上,在分层CA结构里,则应在根服务器的下层服务器里,根服务器拿不到数据库就无法介入,这是其与此事的关系。
对主贴提出的问题,回答应为:颁发证书的CA可以存档和恢复自己所颁发的部分证书及私钥。
- 已标记为答案 Tom Zhang – MSFTModerator 2012年9月13日 6:53