[KB8274] Sertifikavimo institucijos arba sertifikatų sukūrimas ESET PROTECT On-Prem naudojant Windows komandinę eilutę

PASTABA:

Šį puslapį išvertė kompiuteris. Norėdami peržiūrėti originalų tekstą, spustelėkite anglų kalbą šio puslapio skiltyje Kalbos. Jei jums kas nors neaišku, kreipkitės į vietinę pagalbos tarnybą.

Problema

Sprendimas

Būtinosios sąlygos

Įdiekite "OpenSSL" (Windows). OpenSSL leidžia kurti pasirašytus sertifikatus.


Naudokite "Windows" komandinę eilutę, kad sukurtumėte sertifikavimo įstaigą ir sertifikatus

  1. Sukurkite sertifikavimo įstaigą ir jos privatųjį raktą. Komandų eilutėje paleiskite komandų eilutę:

    2048 openssl req -x509 -new -nodes -key protect-custom-ca.key -sha256 -days 3650 -out protect-custom-ca.der -outform der -subj "/CN=PROTECT Custom CA"

    Galite pakeisti protect-custom-ca .key ir .der failų pavadinimus pasirinktais failais.

  2. Sukurkite sertifikato plėtinio failą(protect.ext).

    Sertifikato plėtinio failas

    Pratęsimo faile apibrėžiami atributai, reikalingi serverio ir agento sertifikatams, kad būtų galima apibrėžti jų vaidmenį (galutinis subjektas, o ne sertifikavimo įstaiga) ir tapatybę per subjekto alternatyvų vardą (SAN), kuriame išvardyti galiojantys DNS vardai arba domenai.

    Šie atributai užtikrina tinkamą patvirtinimą ir saugų ryšį su ESET PROTECT On-Prem.

    Vykdykite šias komandas komandinėje eilutėje:

    • Vienam domenui:

      echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo subjectAltName=DNS:*.example.com >>protect.ext
    • Kelių domenų atveju:

      echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo "subjectAltName=DNS:example.com,DNS:*.example.com,DNS:api.example.net" >>protect.ext

    Pakeisti:

    • In authorityKeyIdentifier
      • keyid
      • issuer

      Pakeiskite šias reikšmes tikromis OpenSSL sugeneruotomis jūsų sertifikavimo institucijos reikšmėmis.

    • SubjectAltName
      • pavyzdinius domenus su jūsų aplinkoje naudojamais DNS vardais arba domenais

    Nekeiskite šių komandų, nes jos yra privalomos ESET PROTECT:

    • basicConstraints=CA:FALSE
    • keyUsage=digitalSignature,keyEncipherment,dataEncipherment

  3. Sugeneruokite sertifikatą ir jo privatųjį raktą bei eksportuokite jį į .pfx failą.

    Bendrojo vardo eilutė

    Bendrajame pavadinime (CN) turi būti nurodytas serveris arba agentas, priklausomai nuo sertifikato tipo.

    Komandų eilutėje "Command Prompt" paleiskite šias komandas:

    • ESET PROTECT Server sertifikatui:

      openssl genrsa -out protect-server.key 2048 openssl req -new -key protect-server.key -subj "/CN=PROTECT Server" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-server.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-server.pfx -inkey protect-server.key -in protect-server.crt -passout pass:password

      Slaptažodį pakeiskite pasirinktu stipriu slaptažodžiu.

    • ESET valdymo agento sertifikatui:

      openssl genrsa -out protect-agent.key 2048 openssl req -new -key protect-agent.key -subj "/CN=PROTECT Agent" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-agent.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-agent.pfx -inkey protect-agent.key -in protect-agent.crt -passout pass:password
      Pakeiskite slaptažodį pasirinktu stipriu slaptažodžiu.