Question
- Conditions préalables
- Utiliser la ligne de commande Windows pour créer une autorité de certification et des certificats
Solution
Conditions préalables
Installer OpenSSL (pour Windows). OpenSSL permet de créer des certificats signés.
Utiliser la ligne de commande Windows pour créer une autorité de certification et des certificats
-
Créez une autorité de certification et sa clé privée. Dans l'Invite de commande, exécutez
openssl genrsa -out protect-custom-ca.key 2048 openssl req -x509 -new -nodes -key protect-custom-ca.key -sha256 -days 3650 -out protect-custom-ca.der -outform der -subj "/CN=PROTECT Custom CA"Vous pouvez remplacer
protect-custom-capour les fichiers.keyet.derpar des noms de fichiers de votre choix. -
Créez un fichier d'extension de certificat
(protect.ext).Exécutez les commandes suivantes dans l'Invite de commandes :
-
Pour un domaine :
echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo subjectAltName=DNS:*.example.com >>protect.ext -
Pour plusieurs domaines :
echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo "subjectAltName=DNS:example.com,DNS:*.example.com,DNS:api.example.net" >>protect.ext
Remplacer :
- Dans
authorityKeyIdentifierkeyidémetteur
Remplacez ces valeurs par les valeurs réelles générées par OpenSSL pour votre autorité de certification.
- Dans
subjectAltName- remplacez les domaines de l'exemple par les noms DNS ou les domaines utilisés dans votre environnement
Ne modifiez pas les commandes suivantes, car elles sont obligatoires pour ESET PROTECT :
basicConstraints=CA:FALSEkeyUsage=digitalSignature,keyEncipherment,dataEncipherment
-
-
Générer le certificat et sa clé privée, et l'exporter dans un fichier
.pfx.Exécutez les commandes suivantes dans l'Invite de commande :
-
Pour un certificat ESET PROTECT Server :
openssl genrsa -out protect-server.key 2048 openssl req -new -key protect-server.key -subj "/CN=PROTECT Server" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-server.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-server.pfx -inkey protect-server.key -in protect-server.crt -passout pass:passwordRemplacez le
mot de passepar un mot de passe fort de votre choix. -
Pour un certificat ESET Management Agent :
Remplacez leopenssl genrsa -out protect-agent.key 2048 openssl req -new -key protect-agent.key -subj "/CN=PROTECT Agent" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-agent.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-agent.pfx -inkey protect-agent.key -in protect-agent.crt -passout pass:passwordmot de passepar un mot de passe fort de votre choix.
-