[KB8274] Erstellen Sie eine Zertifizierungsstelle oder Zertifikate für ESET PROTECT On-Prem über die Windows-Befehlszeile

HINWEIS:

Diese Seite wurde von einem Computer übersetzt. Klicken Sie auf Englisch unter Sprachen auf dieser Seite, um den Originaltext anzuzeigen. Sollten Sie etwas unklar finden, wenden Sie sich bitte an Ihren lokalen Support.

Ausgabe

Lösung

Voraussetzungen

Installieren Sie OpenSSL (für Windows). Mit OpenSSL können Sie signierte Zertifikate erstellen.


Verwenden Sie die Windows-Befehlszeile, um eine Zertifizierungsstelle und Zertifikate zu erstellen

  1. Erzeugen Sie eine Zertifizierungsstelle und ihren privaten Schlüssel. Führen Sie in der Eingabeaufforderung aus:

    openssl genrsa -out protect-custom-ca.key 2048 openssl req -x509 -new -nodes -key protect-custom-ca.key -sha256 -days 3650 -out protect-custom-ca.der -outform der -subj "/CN=PROTECT Custom CA"

    Sie können protect-custom-ca für die Dateien .key und .der durch Dateinamen Ihrer Wahl ersetzen.

  2. Erstellen Sie eine Zertifikatserweiterungsdatei(protect.ext).

    Zertifikatserweiterungsdatei

    Eine Erweiterungsdatei definiert Attribute, die für Server- und Agentenzertifikate erforderlich sind, um ihre Rolle (Endteilnehmer, nicht Zertifizierungsstelle) und Identität durch Subject Alternative Name (SAN) zu definieren, der gültige DNS-Namen oder Domänen auflistet.

    Diese Attribute gewährleisten eine ordnungsgemäße Validierung und sichere Kommunikation mit ESET PROTECT On-Prem.

    Führen Sie die folgenden Befehle in der Eingabeaufforderung aus:

    • Für eine Domäne:

      echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo subjectAltName=DNS:*.example.com >>protect.ext
    • Für mehrere Domänen:

      echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo "subjectAltName=DNS:example.com,DNS:*.example.com,DNS:api.example.net" >>protect.ext

    Ersetzen:

    • In authorityKeyIdentifier
      • keyid
      • ausgeber

      Ersetzen Sie diese durch die tatsächlichen Werte, die OpenSSL für Ihre Zertifizierungsstelle generiert hat.

    • In subjectAltName
      • die Beispieldomänen mit den in Ihrer Umgebung verwendeten DNS-Namen oder Domänen

    Ändern Sie die folgenden Befehle nicht, da diese für ESET PROTECT obligatorisch sind:

    • basicConstraints=CA:FALSE
    • keyUsage=digitalSignature,keyEncipherment,dataEncipherment

  3. Erzeugen Sie das Zertifikat und seinen privaten Schlüssel und exportieren Sie es in eine .pfx-Datei.

    Common Name Zeichenfolge

    Der Common Name (CN) muss je nach Zertifikatstyp einen Server oder einen Agenten enthalten.

    Führen Sie die folgenden Befehle in der Eingabeaufforderung aus:

    • Für ein ESET PROTECT Server-Zertifikat:

      openssl genrsa -out protect-server.key 2048 openssl req -new -key protect-server.key -subj "/CN=PROTECT Server" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-server.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-server.pfx -inkey protect-server.key -in protect-server.crt -passout pass:password

      Ersetzen Sie password durch ein sicheres Passwort Ihrer Wahl.

    • Für ein ESET Management Agent Zertifikat:

      openssl genrsa -out protect-agent.key 2048 openssl req -new -key protect-agent.key -subj "/CN=PROTECT Agent" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-agent.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-agent.pfx -inkey protect-agent.key -in protect-agent.crt -passout pass:password
      Ersetzen Sie password durch ein starkes Passwort Ihrer Wahl.