[KB8274] Vytvoření certifikační autority nebo certifikátu pro ESET PROTECT On-Prem pomocí příkazového řádku Windows

POZNÁMKA:

Tato stránka byla přeložena počítačem. Chcete-li zobrazit originální text, klikněte v části Jazyky na této stránce na Angličtina. Pokud vám něco není jasné, obraťte se na místní podporu.

Obsah

Řešení

Předpoklady

  • Nainstalujte OpenSSL (pro Windows); OpenSSL umožňuje vytvářet podepsané certifikáty

Vytvoření certifikační autority a certifikátů pro ESET PROTECT On-Prem pomocí příkazového řádku Windows

  1. Vygenerujte certifikační autoritu a její soukromý klíč. V Příkazovém řádku spusťte:

    openssl genrsa -out protect-custom-ca.key 2048
    openssl req -x509 -new -nodes -key protect-custom-ca.key -sha256 -days 3650 -out protect-custom-ca.der -outform der -subj "/CN=PROTECT Custom CA"

    Můžete nahradit protect-custom-ca za .key a .der názvy souborů podle vlastního výběru.

  2. Vytvoření souboru s příponou certifikátu (protect.ext).

    Soubor s příponou certifikátu

    Soubor s příponou definuje atributy požadované pro certifikáty serveru a agenta, které definují jejich roli (koncový subjekt, nikoli certifikační autorita) a identitu prostřednictvím alternativního názvu subjektu (SAN), který obsahuje seznam platných názvů DNS nebo domén. Tyto atributy zajišťují správnou validaci a bezpečnou komunikaci s ESET PROTECT.

    • Pro jednu doménu spusťte v Příkazovém řádku:

      echo authorityKeyIdentifier=keyid,issuer >protect.ext
      echo basicConstraints=CA:FALSE >>protect.ext
      echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext
      echo subjectAltName=DNS:*.example.com >>protect.ext
    • Pro více domén spusťte v Příkazovém řádku:

      echo authorityKeyIdentifier=keyid,issuer >protect.ext
      echo basicConstraints=CA:FALSE >>protect.ext
      echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext
      echo "subjectAltName=DNS:example.com,DNS:*.example.com,DNS:api.example.net" >>protect.ext

    Nahradit:

    • Na adrese authorityKeyIdentifier, keyid a issuer se skutečnými hodnotami vygenerovanými OpenSSL pro vaši certifikační autoritu.
    • Na adrese subjectAltName, příkladové domény s názvy DNS nebo doménami používanými ve vašem prostředí.

    Neměňte basicConstraints=CA:FALSE nebo keyUsage=digitalSignature,keyEncipherment,dataEncipherment—jsou pro ESET PROTECT povinné.

  3. Vygenerujte certifikát a jeho soukromý klíč a exportujte jej do souboru .pfx souboru.

    Řetězec Common Name (CN)

    Společný název (CN) musí obsahovat server nebo agent v závislosti na typu certifikátu.

    • Pro certifikát ESET PROTECT Server v Příkazovém řádku spusťte:

      openssl genrsa -out protect-server.key 2048
      openssl req -new -key protect-server.key -subj "/CN=PROTECT Server" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-server.crt -days 1825 -sha256 -extfile protect.ext
      openssl pkcs12 -export -out protect-server.pfx -inkey protect-server.key -in protect-server.crt -passout pass:password

      Vyměňte stránky password silným heslem podle vlastního výběru.

    • V případě certifikátu ESET Management Agent spusťte v Příkazovém řádku příkaz:

      openssl genrsa -out protect-agent.key 2048
      openssl req -new -key protect-agent.key -subj "/CN=PROTECT Agent" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-agent.crt -days 1825 -sha256 -extfile protect.ext
      openssl pkcs12 -export -out protect-agent.pfx -inkey protect-agent.key -in protect-agent.crt -passout pass:password
      Vyměňte stránky password silným heslem podle vlastního výběru.