Ausgabe
- Voraussetzungen
- Verwenden Sie die Windows-Befehlszeile, um eine Zertifizierungsstelle und Zertifikate zu erstellen
Lösung
Voraussetzungen
Installieren Sie OpenSSL (für Windows). Mit OpenSSL können Sie signierte Zertifikate erstellen.
Verwenden Sie die Windows-Befehlszeile, um eine Zertifizierungsstelle und Zertifikate zu erstellen
-
Erzeugen Sie eine Zertifizierungsstelle und ihren privaten Schlüssel. Führen Sie in der Eingabeaufforderung aus:
openssl genrsa -out protect-custom-ca.key 2048 openssl req -x509 -new -nodes -key protect-custom-ca.key -sha256 -days 3650 -out protect-custom-ca.der -outform der -subj "/CN=PROTECT Custom CA"Sie können
protect-custom-cafür die Dateien.keyund.derdurch Dateinamen Ihrer Wahl ersetzen. -
Erstellen Sie eine Zertifikatserweiterungsdatei
(protect.ext).Führen Sie die folgenden Befehle in der Eingabeaufforderung aus:
-
Für eine Domäne:
echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo subjectAltName=DNS:*.example.com >>protect.ext -
Für mehrere Domänen:
echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo "subjectAltName=DNS:example.com,DNS:*.example.com,DNS:api.example.net" >>protect.ext
Ersetzen:
- In
authorityKeyIdentifierkeyidausgeber
Ersetzen Sie diese durch die tatsächlichen Werte, die OpenSSL für Ihre Zertifizierungsstelle generiert hat.
- In
subjectAltName- die Beispieldomänen mit den in Ihrer Umgebung verwendeten DNS-Namen oder Domänen
Ändern Sie die folgenden Befehle nicht, da diese für ESET PROTECT obligatorisch sind:
basicConstraints=CA:FALSEkeyUsage=digitalSignature,keyEncipherment,dataEncipherment
-
-
Erzeugen Sie das Zertifikat und seinen privaten Schlüssel und exportieren Sie es in eine
.pfx-Datei.Führen Sie die folgenden Befehle in der Eingabeaufforderung aus:
-
Für ein ESET PROTECT Server-Zertifikat:
openssl genrsa -out protect-server.key 2048 openssl req -new -key protect-server.key -subj "/CN=PROTECT Server" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-server.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-server.pfx -inkey protect-server.key -in protect-server.crt -passout pass:passwordErsetzen Sie
passworddurch ein sicheres Passwort Ihrer Wahl. -
Für ein ESET Management Agent Zertifikat:
Ersetzen Sieopenssl genrsa -out protect-agent.key 2048 openssl req -new -key protect-agent.key -subj "/CN=PROTECT Agent" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-agent.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-agent.pfx -inkey protect-agent.key -in protect-agent.crt -passout pass:passwordpassworddurch ein starkes Passwort Ihrer Wahl.
-