[KB8274] Opret en certificeringsmyndighed eller certifikater til ESET PROTECT On-Prem ved hjælp af Windows-kommandolinjen

BEMÆRK:

Denne side er blevet oversat af en computer. Klik på engelsk under Sprog på denne side for at få vist den originale tekst. Hvis du finder noget uklart, bedes du kontakte din lokale support.

Udstedelse

Løsning

Forudsætninger

Installer OpenSSL (til Windows). OpenSSL gør det muligt at oprette signerede certifikater.


Brug Windows-kommandolinjen til at oprette en certificeringsmyndighed og certifikater

  1. Generer en certificeringsmyndighed og dens private nøgle. Kør i kommandoprompten:

    openssl genrsa -out protect-custom-ca.key 2048 openssl req -x509 -new -nodes -key protect-custom-ca.key -sha256 -days 3650 -out protect-custom-ca.der -outform der -subj "/CN=PROTECT Custom CA"

    Du kan erstatte protect-custom-ca for .key- og .der-filerne med filnavne efter eget valg.

  2. Opret en certifikatudvidelsesfil(protect.ext).

    Fil til udvidelse af certifikat

    En udvidelsesfil definerer attributter, der er nødvendige for server- og agentcertifikater for at definere deres rolle (slutenhed, ikke certificeringsmyndighed) og identitet gennem Subject Alternative Name (SAN), som viser gyldige DNS-navne eller -domæner.

    Disse attributter sikrer korrekt validering og sikker kommunikation med ESET PROTECT On-Prem.

    Kør følgende kommandoer i Command Prompt:

    • For et domæne:

      echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo subjectAltName=DNS:*.example.com >>protect.ext
    • For flere domæner:

      echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo "subjectAltName=DNS:example.com,DNS:*.example.com,DNS:api.example.net" >>protect.ext

    Erstatning:

    • I authorityKeyIdentifier
      • keyid
      • udsteder

      Erstat disse med faktiske værdier genereret af OpenSSL for din certificeringsmyndighed.

    • I subjectAltName
      • eksempeldomænerne med de DNS-navne eller domæner, der bruges i dit miljø

    Du må ikke ændre følgende kommandoer, da de er obligatoriske for ESET PROTECT:

    • basicConstraints=CA:FALSE
    • keyUsage=digitalSignature,keyEncipherment,dataEncipherment

  3. Generer certifikatet og dets private nøgle, og eksporter det til en .pfx-fil.

    Fælles navn-streng

    Common Name (CN) skal indeholde en server eller en agent, afhængigt af certifikattypen.

    Kør følgende kommandoer i kommandoprompten:

    • For et ESET PROTECT Server-certifikat:

      openssl genrsa -out protect-server.key 2048 openssl req -new -key protect-server.key -subj "/CN=PROTECT Server" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-server.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-server.pfx -inkey protect-server.key -in protect-server.crt -passout pass:password

      Erstat password med en stærk adgangskode efter eget valg.

    • For et ESET Management Agent-certifikat:

      openssl genrsa -out protect-agent.key 2048 openssl req -new -key protect-agent.key -subj "/CN=PROTECT Agent" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-agent.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-agent.pfx -inkey protect-agent.key -in protect-agent.crt -passout pass:password
      Erstat password med en stærk adgangskode efter eget valg.