[KB8274] Buat Otoritas Sertifikasi atau sertifikat untuk ESET PROTECT On-Prem menggunakan baris perintah Windows

CATATAN:

Halaman ini telah diterjemahkan oleh komputer. Klik Bahasa Inggris di bawah Bahasa pada halaman ini untuk menampilkan teks aslinya. Jika Anda menemukan sesuatu yang kurang jelas, silakan hubungi dukungan lokal Anda.

Masalah

Solusi

Prasyarat

Instal OpenSSL (untuk Windows). OpenSSL memungkinkan Anda membuat sertifikat yang ditandatangani.


Gunakan baris perintah Windows untuk membuat Otoritas Sertifikasi dan sertifikat

  1. Buatlah Otoritas Sertifikasi dan kunci pribadinya. Pada Command Prompt, jalankan:

    openssl genrsa -out protect-custom-ca.key 2048 openssl req -x509 -new -nodes -key protect-custom-ca.key -sha256 -days 3650 -out protect-custom-ca.der -outform der -subj "/CN=PROTECT Custom CA"

    Anda dapat mengganti protect-custom-ca untuk file .key dan .der dengan nama file pilihan Anda.

  2. Membuat file ekstensi sertifikat(protect.ext).

    File ekstensi sertifikat

    File ekstensi mendefinisikan atribut yang diperlukan untuk sertifikat Server dan Agen untuk mendefinisikan peran mereka (entitas akhir, bukan Otoritas Sertifikasi) dan identitas melalui Subject Alternative Name (SAN), yang mencantumkan nama atau domain DNS yang valid.

    Atribut-atribut ini memastikan validasi yang tepat dan komunikasi yang aman dengan ESET PROTECT On-Prem.

    Jalankan perintah berikut ini di Command Prompt:

    • Untuk satu domain:

      echo authorityKeyIdentifier = keyid,penerbit >protect.ext echo basicConstraints = CA: FALSE >>protect.ext echo keyUsage = digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo subjectAltName = DNS: *.example.com >>protect.ext
    • Untuk beberapa domain:

      echo pengenalKunciOtorita=keyid,penerbit >>protect.ext echo batasanDasar=CA:FALSE >>protect.ext echo penggunaanKunci=tandaTanganDigital,kunciPenyandian,penyandianData >>protect.ext echo "namaSubjek=DNS:example.com,DNS:*.example.com,DNS:api.example.net" >>protect.ext

    Mengganti:

    • Di dalam pengenal kunci otoritas
      • keyid
      • penerbit

      Ganti dengan nilai aktual yang dihasilkan oleh OpenSSL untuk Otoritas Sertifikasi Anda.

    • Dalam subjectAltName
      • contoh domain dengan nama DNS atau domain yang digunakan di lingkungan Anda

    Jangan ubah perintah berikut ini, karena perintah ini wajib ada pada ESET PROTECT:

    • basicConstraints=CA:FALSE
    • keyUsage = tandaTanganDigital, penyandianKunci, penyandianData

  3. Hasilkan sertifikat dan kunci pribadinya, dan ekspor ke file .pfx.

    String Nama Umum

    Nama Umum (CN) harus menyertakan server atau agen, tergantung pada jenis sertifikat.

    Jalankan perintah berikut ini di Command Prompt:

    • Untuk sertifikat ESET PROTECT Server:

      openssl genrsa -out protect-server.key 2048 openssl req -new -key protect-server.key -subj "/CN=PROTECT Server" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-server.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-server.pfx -inkey protect-server.key -in protect-server.crt -passout pass:password

      Ganti kata sandi dengan kata sandi yang kuat pilihan Anda.

    • Untuk mendapatkan sertifikat Agen Manajemen ESET:

      openssl genrsa -out protect-agent.key 2048 openssl req -new -key protect-agent.key -subj "/CN=PROTECT Agent" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-agent.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-agent.pfx -inkey protect-agent.key -in protect-agent.crt -passout pass:password
      Ganti kata sandi dengan kata sandi yang kuat sesuai pilihan Anda.