Использование промежуточного CA сертификата

По умолчанию скрипт генерирует самоподписанный CA сертификат и использует его для подписи всех остальных сертификатов компонентов.

Для использования собственного промежуточного CA сертификата заказчика необходимо:

  1. Поместить CA сертификат и приватный ключ в директорию ${MPPATH}/bin/certs/multicheck/ со следующими именами:

    • ca_certificate.pem- сертификат CA

    • ca_key.key- приватный ключ CA

  1. Запустить скрипт генерации. При наличии указанных файлов скрипт пропустит генерацию CA и будет использовать предоставленные файлы для подписи сертификатов компонентов.

ПараметрТребованиеКомментарий

Формат

только PEM формат (текстовый). 

Для преобразования из DER формата можно воспользоваться командой:

openssl x509 -in certificate.der -inform DER -out certificate.pem -outform PEM

Функция CA

Включена

аргумент basicConstraints=CA:TRUE

Тип сертификата

Только для подписи сертификатов

аргумент keyUsage = keyCertSign, cRLSign

Пароль

Отсутствует у приватного ключа

Автоматические сценарии не должны требовать ввода пароля

Алгоритм подписи

Любой, но рекомендуется RSA-4096

Цепочка доверия

Должен быть подписан корневым CA

Не самоподписанный

Период действия

Рекомендуется от 1 до 5 лет

Не дольше чем корневой