[KB8274] Creare un'autorità di certificazione o certificati per ESET PROTECT On-Prem utilizzando la riga di comando di Windows

NOTA:

Questa pagina è stata tradotta da un computer. Fai clic su English sotto Languages in questa pagina per visualizzare il testo originale. Se trovi qualcosa di poco chiaro, contatta il tuo supporto locale.

Problema

Soluzione

Prerequisiti

Installare OpenSSL (per Windows). OpenSSL consente di creare certificati firmati.


Utilizzare la riga di comando di Windows per creare un'autorità di certificazione e i certificati

  1. Generare un'Autorità di certificazione e la sua chiave privata. Nel Prompt dei comandi, eseguire:

    openssl genrsa -out protect-custom-ca.key 2048 openssl req -x509 -new -nodes -key protect-custom-ca.key -sha256 -days 3650 -out protect-custom-ca.der -outform der -subj "/CN=PROTECT Custom CA"

    È possibile sostituire protect-custom-ca per i file .key e .der con nomi di file a scelta.

  2. Creare un file di estensione del certificato(protect.ext).

    File di estensione del certificato

    Un file di estensione definisce gli attributi necessari ai certificati Server e Agent per definire il loro ruolo (entità finale, non Autorità di certificazione) e la loro identità attraverso il Subject Alternative Name (SAN), che elenca i nomi DNS o i domini validi.

    Questi attributi garantiscono una convalida corretta e una comunicazione sicura con ESET PROTECT On-Prem.

    Eseguire i seguenti comandi nel Prompt dei comandi:

    • Per un dominio:

      echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo subjectAltName=DNS:*.example.com >>protect.ext
    • Per domini multipli:

      echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo "subjectAltName=DNS:example.com,DNS:*.example.com,DNS:api.example.net" >>protect.ext

    Sostituire:

    • In authorityKeyIdentifier
      • keyid
      • emittente

      Sostituire questi valori con quelli generati da OpenSSL per l'autorità di certificazione.

    • In subjectAltName
      • i domini di esempio con i nomi DNS o i domini utilizzati nel vostro ambiente

    Non modificate i seguenti comandi, poiché sono obbligatori per ESET PROTECT:

    • basicConstraints=CA:FALSE
    • keyUsage=digitalSignature,keyEncipherment,dataEncipherment

  3. Generare il certificato e la sua chiave privata ed esportarlo in un file .pfx.

    Stringa del nome comune

    Il nome comune (CN) deve includere un server o un agente, a seconda del tipo di certificato.

    Eseguire i seguenti comandi nel Prompt dei comandi:

    • Per un certificato ESET PROTECT Server:

      openssl genrsa -out protect-server.key 2048 openssl req -new -key protect-server.key -subj "/CN=PROTECT Server" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-server.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-server.pfx -inkey protect-server.key -in protect-server.crt -passout pass:password

      Sostituire la password con una password forte di propria scelta.

    • Per un certificato ESET Management Agent:

      openssl genrsa -out protect-agent.key 2048 openssl req -new -key protect-agent.key -subj "/CN=PROTECT Agent" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-agent.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-agent.pfx -inkey protect-agent.key -in protect-agent.crt -passout pass:password
      Sostituire la password con una password forte di propria scelta.