[KB8274] Δημιουργήστε μια Αρχή Πιστοποίησης ή πιστοποιητικά για το ESET PROTECT On-Prem χρησιμοποιώντας τη γραμμή εντολών των Windows

ΣΗΜΕΙΩΣΗ:

Αυτή η σελίδα έχει μεταφραστεί από υπολογιστή. Κάντε κλικ στα Αγγλικά στην ενότητα Γλώσσες σε αυτή τη σελίδα για να εμφανίσετε το πρωτότυπο κείμενο. Εάν βρείτε κάτι που δεν είναι σαφές, παρακαλούμε επικοινωνήστε με την τοπική σας υποστήριξη.

Τεύχος

Λύση

Προϋποθέσεις

Εγκαταστήστε το OpenSSL (για τα Windows). Το OpenSSL σας επιτρέπει να δημιουργείτε υπογεγραμμένα πιστοποιητικά.


Χρησιμοποιήστε τη γραμμή εντολών των Windows για να δημιουργήσετε μια Αρχή Πιστοποίησης και πιστοποιητικά

  1. Δημιουργήστε μια Αρχή Πιστοποίησης και το ιδιωτικό της κλειδί. Στη γραμμή εντολών, εκτελέστε:

    openssl genrsa -out protect-custom-ca.key 2048 openssl req -x509 -new -nodes -key protect-custom-ca.key -sha256 -days 3650 -out protect-custom-ca.der -outform der -subj "/CN=PROTECT Custom CA"

    Μπορείτε να αντικαταστήσετε το protect-custom-ca για τα αρχεία .key και .der με ονόματα αρχείων της επιλογής σας.

  2. Δημιουργήστε ένα αρχείο επέκτασης πιστοποιητικού(protect.ext).

    Αρχείο επέκτασης πιστοποιητικού

    Ένα αρχείο επέκτασης ορίζει τα χαρακτηριστικά που απαιτούνται για τα πιστοποιητικά διακομιστή και πράκτορα για τον καθορισμό του ρόλου τους (τελική οντότητα, όχι Αρχή Πιστοποίησης) και της ταυτότητάς τους μέσω του Subject Alternative Name (SAN), το οποίο απαριθμεί έγκυρα ονόματα DNS ή τομείς.

    Αυτά τα χαρακτηριστικά διασφαλίζουν τη σωστή επικύρωση και την ασφαλή επικοινωνία με το ESET PROTECT On-Prem.

    Εκτελέστε τις ακόλουθες εντολές στη γραμμή εντολών:

    • Για έναν τομέα:

      echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo subjectAltName=DNS:*.example.com >>protect.ext
    • Για πολλαπλούς τομείς:

      echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo "subjectAltName=DNS:example.com,DNS:*.example.com,DNS:api.example.net" >>protect.ext

    Αντικατάσταση:

    • Στο authorityKeyIdentifier
      • keyid
      • issuer

      Αντικαταστήστε αυτές τις τιμές με τις πραγματικές τιμές που παράγονται από το OpenSSL για την Αρχή Πιστοποίησης.

    • Στο subjectAltName
      • τα domains του παραδείγματος με τα ονόματα DNS ή τα domains που χρησιμοποιούνται στο περιβάλλον σας

    Μην αλλάξετε τις ακόλουθες εντολές, καθώς αυτές είναι υποχρεωτικές για το ESET PROTECT:

    • basicConstraints=CA:FALSE
    • keyUsage=digitalSignature,keyEncipherment,dataEncipherment

  3. Δημιουργήστε το πιστοποιητικό και το ιδιωτικό του κλειδί και εξάγετε το σε αρχείο .pfx.

    Συμβολοσειρά κοινού ονόματος

    Το κοινό όνομα (CN) πρέπει να περιλαμβάνει ένα διακομιστή ή έναν πράκτορα, ανάλογα με τον τύπο του πιστοποιητικού.

    Εκτελέστε τις ακόλουθες εντολές στη γραμμή εντολών:

    • Για ένα πιστοποιητικό ESET PROTECT Server:

      openssl genrsa -out protect-server.key 2048 openssl req -new -key protect-server.key -subj "/CN=PROTECT Server" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-server.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-server.pfx -inkey protect-server.key -in protect-server.crt -passout pass:password

      Αντικαταστήστε τον κωδικό πρόσβασης με έναν ισχυρό κωδικό πρόσβασης της επιλογής σας.

    • Για ένα πιστοποιητικό ESET Management Agent:

      openssl genrsa -out protect-agent.key 2048 openssl req -new -key protect-agent.key -subj "/CN=PROTECT Agent" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-agent.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-agent.pfx -inkey protect-agent.key -in protect-agent.crt -passout pass:password
      Αντικαταστήστε τον κωδικό πρόσβασης με έναν ισχυρό κωδικό πρόσβασης της επιλογής σας.