আমি কি স্বাক্ষরিত মধ্যবর্তী শংসাপত্রের মাধ্যমে আমার নিজের বিশ্বস্ত সিএ হতে পারি?


23

আমি কি একটি রুট সিএ থেকে একটি শংসাপত্র পেতে পারি যা আমি নিজের ওয়েব সার্ভার শংসাপত্রগুলিতে স্বাক্ষর করতে ব্যবহার করতে পারি? আমি, সম্ভব হলে, অন্যান্য শংসাপত্রগুলিতে স্বাক্ষর করার জন্য একটি মধ্যবর্তী হিসাবে স্বাক্ষরিত শংসাপত্রটি ব্যবহার করব।

আমি জানি যে আমার ক্লায়েন্টদের বিশ্বাসের শৃঙ্খলা সম্পর্কিত তথ্য সরবরাহ করার জন্য আমাকে "আমার" মধ্যবর্তী শংসাপত্রের সাথে আমার সিস্টেমগুলি একটি নির্দিষ্ট উপায়ে কনফিগার করতে হবে।

এটা কি সম্ভব? রুট সিএগুলি কি এই জাতীয় শংসাপত্রে স্বাক্ষর করতে ইচ্ছুক? এটা কি দামী?

পটভূমি

আমি এসএসএলের মূল বিষয়গুলির সাথে পরিচিত কারণ এটি HTTP- র মাধ্যমে ওয়েব ট্র্যাফিক সুরক্ষার সাথে সম্পর্কিত। বিশ্বাসের চেইন যেভাবে কাজ করে সে সম্পর্কে আমার একটি প্রাথমিক ধারণাও রয়েছে, সেই ওয়েব ট্র্যাফিকটিতে "ডিফল্টরূপে" সুরক্ষিত হয় যদি আপনি কোনও শংসাপত্রের সাথে এনক্রিপ্ট করেন যা ব্রাউজারের দ্বারা নির্ধারিত হিসাবে কোনও মূল শৃঙ্খলাবদ্ধ স্থানে পুরোপুরি একটি বৈধ চেইন রয়েছে certificate / ওএস বিক্রেতা

আমি আরও সচেতন যে অনেকগুলি মূল সিএই মধ্যবর্তী শংসাপত্র সহ শেষ ব্যবহারকারীদের (আমার মতো) শংসাপত্রগুলি স্বাক্ষর করতে শুরু করেছে। এর জন্য আমার শেষ দিকে আরও কিছুটা সেটআপ লাগতে পারে তবে অন্যথায়, এই শংসাপত্রগুলি ঠিকঠাক কাজ করবে। আমার ধারণা, সিএ এবং দুর্যোগের জন্য তাদের সমস্ত মূল্যবান প্রাইভেট কী রক্ষা করার সাথে এটি করার দরকার ছিল যে যদি আমি কখনও আপস করে থাকি তবে তা হত।

উদাহরণ

  1. https://www.microsoft.com
  2. https://www.sun.com
  3. https://ecomm.dell.com/myaccount/ga/login.aspx?c=us&cs=19&l=en&s=dhs

এখন, আমরা অবশ্যই সেই সংস্থাগুলির কোনওটির আকার নয়, তবে তারা এই জাতীয় কিছু করছে বলে মনে হচ্ছে। এটি অবশ্যই এই শংসাপত্রগুলির পরিচালনাকে আরও অনেক প্রসারণযোগ্য করে তুলবে, বিশেষত একটি উপায় বিবেচনা করে আমরা আমাদের ই-বাণিজ্য প্ল্যাটফর্মের প্রসারকে প্রসারিত করছি।

উত্তর:


9

আপনার প্রশ্নটি আমার কাছে এবং অন্যদের কাছে "আমার প্রতিষ্ঠানের অভ্যন্তরে বা বাইরের সত্তাগুলিকে যেভাবে স্বেচ্ছাসেবী ইন্টারনেট ব্যবহারকারীদের দ্বারা বিশ্বাস করা হয় তাদের কীভাবে শংসাপত্র দেব?"

যদি আপনার প্রশ্নের উত্তরটি হয় তবে "আপনি করবেন না"। যদি তা না হয় তবে দয়া করে পরিষ্কার করুন।

আমি "উইন্ডোজ সার্ভার ২০০৮ পিকেআই এবং ব্রায়ান কোমার দ্বারা শংসাপত্রের সুরক্ষা" পড়ার পরামর্শ দিচ্ছি এবং আপনার অ্যাপ্লিকেশনগুলির জন্য বিভিন্ন পিকেআই পরিস্থিতি বিবেচনা করব। বই থেকে কিছু বের করার জন্য আপনার মাইক্রোসফ্টের সিএ ব্যবহার করার দরকার নেই।


আমি ইনপুটটির প্রশংসা করি, তবে আমি মনে করি যে উদাহরণগুলি উদ্ধৃত করেছি সেগুলি আপনার বক্তব্যের "আপনি করবেন না" অংশটিকে ভুল হিসাবে প্রতিষ্ঠিত করে। এই শংসাপত্রগুলির জন্য বিশ্বাসের শৃঙ্খলাটি দেখুন এবং আপনি দেখতে পাবেন যে মূল সিএ (ব্রাউজার / ওএস দিয়ে বিতরণ করা) এবং ওয়েব সার্ভার এইচটিটিপিএস ট্র্যাফিক এনক্রিপ্ট করার জন্য যে শংসাপত্রটি ব্যবহার করছে তার মধ্যে একটি এন্টারপ্রাইজ-নির্দিষ্ট শংসাপত্র রয়েছে।
ক্লিন্ট মিলার

13
এটি কেবল একটি শংসাপত্র নয়। সান / মাইক্রোসফ্ট / ডেল একটি মধ্যবর্তী সিএ পরিচালনা করছে। একটি এন্টারপ্রাইজ পরিচালনা, জন-মুখোমুখি সিএ একটি ব্যয়বহুল, জটিল কাজ যার জন্য পর্যায়ক্রমিক বাহ্যিক নিরীক্ষণের প্রয়োজন হয়। কোমার বইটিতে বেশ কয়েকটি সিএ পরিস্থিতি ব্যাখ্যা করা হয়েছে এবং ব্যাখ্যা করা হয়েছে যে এটি এত জটিল। যদি আপনার অ্যাপ্লিকেশন ডিজাইন আপনাকে সিএ হওয়ার পথে নিয়ে যাচ্ছে, আপনার ডিজাইনের লক্ষ্য এবং বাস্তবায়ন কৌশল সম্পর্কে আপনাকে দীর্ঘ এবং কঠোর চিন্তা করতে হবে।
duffbeer703

8

একটি দ্রুত অনুসন্ধান দেখায় যে এই জাতীয় জিনিসগুলি বিদ্যমান, তবে 'একটি উদ্ধৃতির জন্য আমাদের সাথে যোগাযোগ করুন' এর সাহায্যে এটি সস্তা হবে না:

https://www.globalsign.com/en/certificate-authority-root-signing/

আমি সংস্থাটি সম্পর্কে কোনও দাবি করি না, তবে সেই পৃষ্ঠাটি অন্য সংস্থাগুলিও এটির সন্ধানের জন্য আপনাকে ব্যবহারের শর্তাদি দিতে পারে।


3

আপনি যদি এটি করতে পারতেন তবে জো ম্যালওয়্যার www.microsoft.com এর জন্য একটি শংসাপত্র জারি করা এবং একটি ডিএনএস হাইজ্যাকের মাধ্যমে আপনাকে তার নিজস্ব "বিশেষ" ব্র্যান্ডের আপডেট দিতে বাধা দিবে?

FWIW, ওএসে মাইক্রোসফ্ট দ্বারা আপনার মূল শংসাপত্রটি কীভাবে অন্তর্ভুক্ত করবেন তা এখানে রয়েছে:

http://technet.microsoft.com/en-us/library/cc751157.aspx

প্রয়োজনীয়তাগুলি বেশ খাড়া।


ঠিক আছে, 2 জিনিস, আমি মনে করি। 1. এটি সুস্পষ্ট যে কোনও রুট সিএ আমাকে আমার সংস্থার অংশ নয় এমন অন্যান্য সত্তাগুলির জন্য শংসাপত্রগুলি সাইন করতে দেয় না। তারা একবারে আমাকে এটি করতে বাধা দিতে সক্ষম হতে পারে না, তবে যতক্ষণ না তারা আমার জন্য স্বাক্ষরিত শংসাপত্র প্রত্যাহার তালিকায় থাকে এবং তারপরে এটি শেষ হয়ে যায়। ২. আরও তাত্পর্যপূর্ণভাবে, ডিএনএস হাইজ্যাকিংয়ের জন্য কোন "গ্লোবাল" স্কেল কৌশল রয়েছে? কামিনস্কি যে ক্যাশে-বিষক্রিয়ার বিষয়টি বিখ্যাত করেছিলেন তা ডিএনএস বিক্রেতারা প্যাচ করেছেন, তাই না?
ক্লিন্ট মিলার

আপনি যে সমস্ত শংসাপত্রের কথা বলছেন সেগুলি যদি আপনার সংস্থার মালিকানাধীন থাকে তবে সেগুলি কি একই শীর্ষ-স্তরের ডোমেনে আছে? যদি তা হয় তবে একটি ওয়াইল্ডকার্ড এসএসএল সার্ট (* .mydomain.com) আরও ভাল কৌশল হতে পারে।
টিম হাওল্যান্ড

দুর্ভাগ্যক্রমে আমার কাছে সুরক্ষার জন্য আরও বেশি ডোমেন রয়েছে, সুতরাং ওয়াইল্ডকার্ড (যা প্রাথমিক কৌশল ছিল) আমাদের পক্ষে কার্যকর হবে না কারণ আমরা আমাদের ব্যবসাকে এমন ক্ষেত্রে প্রসারিত করেছি যেখানে অন্যরকম ডোমেন কাঙ্ক্ষিত রয়েছে। আপাতত আমার সমাধানটি হ'ল স্যান সার্টিফিকেট (বিষয়টির বিকল্প নাম) তবে অন্য ডোমেনের প্রতিটি সংযোজন / মোছার জন্য একটি নতুন শংসাপত্র তৈরি করা কিছুটা বেদনাদায়ক।
ক্লিন্ট মিলার

2

এটি মূলত সেই মূল সিএর জন্য একজন রিসেলার হয়ে ওঠার থেকে পৃথক, যা প্রায় অবশ্যই প্রচুর পরিশ্রম এবং অর্থ ব্যয় করে। এটি কারণ, টিম নোট হিসাবে আপনি যে কোনও ডোমেনের জন্য একটি বৈধ শংসাপত্র তৈরি করতে পারেন, আপনি যদি সেই ডোমেনটি নিয়ন্ত্রণ না করেন তবে তার অনুমতি দেওয়া উচিত নয়।

এর বিকল্প হ'ল র‌্যাপিডএসএসএল এর রিসেলার প্রোগ্রাম যা তারা সমস্ত কঠোর পরিশ্রম করে এবং তাদের মূল সিএ থেকে ইস্যু করে।


2
আমি আরও দ্বিমত করতে পারি না! আমি অন্যকে শংসাপত্র পুনরায় বিক্রয় করতে চাই না। আমি আমাদের ব্যবসায়ের মধ্যে এবং আমাদের ব্যবসা এবং ক্লায়েন্টদের মধ্যে যোগাযোগ সুরক্ষার ব্যবস্থাপনাকে আরও সহজ করতে চাই। টিম একটি বৈধ প্রশ্ন জিজ্ঞাসা করেছেন, তবে আমি মনে করি আপনি বিষয়টিটি মিস করছেন।
ক্লিন্ট মিলার

3
আমি এটিকে সিএ এর দৃষ্টিকোণ থেকে দেখছি - তাদের কাছে, আপনি যা জিজ্ঞাসা করছেন তা হ'ল আপনার নিজের ক্ষেত্রে একটি পূর্ণাঙ্গ সিএ হয়ে যাওয়া, যা তাদের পক্ষে যথেষ্ট ঝুঁকিপূর্ণ - আপনি কেবল বলেছেন যে আপনি চান না অন্যের জন্য শংসাপত্র তৈরি করার অর্থ এই নয় যে আপনার কাছে প্রযুক্তিগত দক্ষতা থাকবে না, তাই তারা আপনার না তা নিশ্চিত করার জন্য তারা গুরুতর নিয়ন্ত্রণ চায়।
টিআরএস -80

2

নিজেকে এই দুটি প্রশ্ন জিজ্ঞাসা করুন:

  1. আপনি কি তাদের ব্যবহারকারীদের সঠিকভাবে তাদের ওয়েব ব্রাউজারে মূল শংসাপত্র আমদানি করতে বিশ্বাস করেন?
  2. আপনার কাছে কি কোনও বিদ্যমান রুট সিএর সাথে অংশীদার হওয়ার সংস্থান আছে?

যদি উত্তরটি হ্যাঁ হয় 1, ক্যাসেট আপনার সমস্যার সমাধান করেছে। যদি 2 টির উত্তর হ্যাঁ হয় তবে ওপেনএসএসএল, ফায়ারফক্স, আইই এবং সাফারি সহ প্রেরিত বিশ্বস্ত রুট শংসাপত্রগুলির তালিকাটি দেখুন এবং আপনার মধ্যস্থতাকারীর শংসাপত্রে স্বাক্ষর করার জন্য একটি সন্ধান করুন।


2

আমার মনে হয় আপনি সিএর কাছ থেকে ওয়াইল্ডকার্ড শংসাপত্র পাচ্ছেন তা আপনি কী আরও ভাল করবেন, আপনি নিজের প্রাথমিক ডোমেনের কোনও সাবডোমেইনে একই শংসাপত্রটি ব্যবহার করতে পারেন তবে আপনি অন্য কোনও কিছুর জন্য শংসাপত্র জারি করতে পারবেন না।


1

কোনও রুট সিএর জন্য একটি শংসাপত্র জারি করা সম্ভব যা অন্য শংসাপত্রগুলি প্রদান করা সম্ভব করে তবে একটি নির্দিষ্ট ডোমেনের অধীনে। তাদের বেসিক কনট্রেনটস / সিএ সেট করতে হবে : সত্য এবং নামকন্ট্রেন্টস / অনুমোদিত; ডিএনএস.0 = উদাহরণ.com

তারপর আপনি মত আপনার নিজের সিএ করে সমস্যাটির সার্টিফিকেট চালানোর জন্য মুক্ত test.example.com (কিন্তু test.foobar.com ) পালাক্রমে সর্বজনীন ওয়েব বিশ্বস্থ থাকবে পারে। আমি এই পরিষেবাটি সরবরাহ করে এমন কোনও রুট সিএ জানি না, তবে এটি সত্যই সম্ভব। যদি কেউ এই সরবরাহকারীকে হোঁচট খায় তবে দয়া করে আমাকে জানান।


0

জো এইচ এর লিঙ্কটি ছাড়াও, এখানে একটি লিঙ্ক রয়েছে যা আসলে কাজ করে:

https://www.globalsign.com/en/certificate-authority-root-signing/

সিএ রুট সাইন ইন করা সস্তা নয়, তবে বড় জিনিসগুলির জন্য এই জিনিসগুলি বিদ্যমান।


প্রদত্ত লিঙ্ক থেকে আপনার উত্তর প্রসারিত বিবেচনা করুন। কেবলমাত্র লিঙ্কের উত্তরগুলি হ্রাস পেয়ে যায়।
কনরাড গাজিউস্কি

0

আমি জানি এটি একটি পুরানো পোস্ট, তবে আমি প্রায় এটির মতো কোনও কিছুর জন্য দীর্ঘ এবং শক্ত খুঁজছিলাম। আরও কয়েকজন পোস্ট থেকে প্রতিধ্বনিত হচ্ছে ... এটি সম্ভব ... এটি সমস্ত ব্যয়বহুল এবং প্রতিষ্ঠা করা কঠিন। এই নিবন্ধটি "কে এটি করে" এবং সাধারণ "কী জড়িত" তাতে কিছুটা সহায়ক ....

https://aboutssl.org/types-of-root-signing-certificates/

কিছু অতিরিক্ত হিসাবে যা আমি কিছু ছড়িয়ে ছিটিয়ে থাকা উত্স থেকে তুলে নিয়েছি ... কিছু প্রয়োজনীয়তার মধ্যে "যথেষ্ট পরিমাণে ইক্যুইটি" এবং "বীমা" রয়েছে ... যার মধ্যে আমি anywhere 1M থেকে 5M পর্যন্ত কোথাও তালিকাভুক্ত পেয়েছি বলে মনে করেছি উত্স উপর নির্ভর করে। সুতরাং, এটি বলা বাহুল্য, এটি একটি ছোট ব্যবসায়ের জন্য বিকল্প নয়।

অধিকন্তু, আমি পোস্টগুলি দেখেছি যা উল্লেখ করে যে এটি সাধারণত সমস্ত প্রয়োজনীয়তা মেটাতে এবং সমস্ত অডিট হুপের মধ্য দিয়ে যেতে প্রায় এক বছরের কাছাকাছি সময় নেয়। তদুপরি, পুরো প্রক্রিয়াটির সাথে জড়িত আনুষঙ্গিক ব্যয়গুলি সাধারণ ঠিকাদার + আইনী + শ্রম ব্যয়ের পাশাপাশি আপনি কতটা নিরীক্ষণের মধ্য দিয়ে যাচ্ছেন তার উপর নির্ভর করে $ 100k থেকে + $ 1M পর্যন্ত হতে পারে। সুতরাং, আবার, একটি ছোট ব্যবসায়ের জন্য উদ্যোগ নয়।

আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.