Для преобразования из DER формата можно воспользоваться командой:
openssl x509 -in certificate.der -inform DER -out certificate.pem -outform PEM
По умолчанию скрипт генерирует самоподписанный CA сертификат и использует его для подписи всех остальных сертификатов компонентов.
Для использования собственного промежуточного CA сертификата заказчика необходимо:
Поместить CA сертификат и приватный ключ в директорию ${MPPATH}/bin/certs/multicheck/ со следующими именами:
ca_certificate.pem- сертификат CA
ca_key.key- приватный ключ CA
Запустить скрипт генерации. При наличии указанных файлов скрипт пропустит генерацию CA и будет использовать предоставленные файлы для подписи сертификатов компонентов.
| Параметр | Требование | Комментарий |
|---|---|---|
Формат | только PEM формат (текстовый). | Для преобразования из DER формата можно воспользоваться командой: openssl x509 -in certificate.der -inform DER -out certificate.pem -outform PEM |
Функция CA | Включена | аргумент basicConstraints=CA:TRUE |
Тип сертификата | Только для подписи сертификатов | аргумент keyUsage = keyCertSign, cRLSign |
Пароль | Отсутствует у приватного ключа | Автоматические сценарии не должны требовать ввода пароля |
Алгоритм подписи | Любой, но рекомендуется RSA-4096 | |
Цепочка доверия | Должен быть подписан корневым CA | Не самоподписанный |
Период действия | Рекомендуется от 1 до 5 лет | Не дольше чем корневой |
Была ли эта страница полезной?
Спасибо за отзыв!
Спасибо, мы учтём это для улучшения документации.