[KB8274] Sertifikācijas iestādes vai sertifikātu izveide ESET PROTECT On-Prem, izmantojot Windows komandrindu

PIEZĪME:

Šo lapu ir iztulkojis dators. Lai parādītu oriģināltekstu, šīs lapas sadaļā Valodas noklikšķiniet uz Angļu valoda. Ja jums kaut kas nav skaidrs, lūdzu, sazinieties ar vietējo atbalsta dienestu.

Izdevums

Risinājums

Priekšnosacījumi

Instalējiet OpenSSL (Windows operētājsistēmai). OpenSSL ļauj izveidot parakstītus sertifikātus.


Izmantojiet Windows komandrindu, lai izveidotu sertifikācijas iestādi un sertifikātus

  1. Izveidojiet sertifikācijas iestādi un tās privāto atslēgu. Komandu prombūtnē palaidiet:

    2048 openssl req -x509 -new -nodes -key protect-custom-ca.key -sha256 -days 3650 -out protect-custom-ca.der -outform der -subj "/CN=PROTECT Custom CA"

    Varat aizstāt protect-custom-ca .key un .der failu nosaukumus ar paša izvēlētiem failu nosaukumiem.

  2. Izveidojiet sertifikāta paplašinājuma failu(protect.ext).

    Sertifikāta paplašinājuma fails

    Paplašinājuma failā ir definēti atribūti, kas nepieciešami servera un aģenta sertifikātiem, lai definētu to lomu (gala entitāte, nevis sertifikācijas iestāde) un identitāti, izmantojot subjekta alternatīvo nosaukumu (SAN), kurā uzskaitīti derīgi DNS vārdi vai domēni.

    Šie atribūti nodrošina pareizu validāciju un drošu saziņu ar ESET PROTECT On-Prem.

    Komandu uzvednē izpildiet šādas komandas:

    • Vienam domēnam:

      echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo subjectAltName=DNS:*.example.com >>protect.ext
    • Vairākiem domēniem:

      echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo "subjectAltName=DNS:example.com,DNS:*.example.com,DNS:api.example.net" >>protect.ext

    Aizstāt:

    • In authorityKeyIdentifier
      • keyid
      • issuer

      Aizstājiet šīs vērtības ar faktiskajām vērtībām, ko OpenSSL ģenerē jūsu sertifikācijas iestādei.

    • SubjectAltName
      • piemērs domēni ar jūsu vidē izmantotajiem DNS nosaukumiem vai domēniem

    Neizmainiet šādas komandas, jo tās ir obligātas ESET PROTECT:

    • basicConstraints=CA:FALSE
    • keyUsage=digitalSignature,keyEncipherment,dataEncipherment

  3. Izgenerējiet sertifikātu un tā privāto atslēgu un eksportējiet to .pfx failā .

    Kopējā nosaukuma virkne

    Kopīgajā vārdā (CN) jāiekļauj serveris vai aģents atkarībā no sertifikāta tipa.

    Komandu uzvednē izpildiet šādas komandas:

    • ESET PROTECT Server sertifikātam:

      openSsl genrsa -out protect-server.key 2048 openssl req -new -key protect-server.key -subj "/CN=PROTECT Server" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-server.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-server.pfx -inkey protect-server.key -in protect-server.crt -passout pass:password

      Aizstājiet paroli ar spēcīgu paroli pēc savas izvēles.

    • ESET pārvaldības aģenta sertifikātam:

      openSsl genrsa -out protect-agent.key 2048 openssl req -new -key protect-agent.key -subj "/CN=PROTECT Agent" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-agent.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-agent.pfx -inkey protect-agent.key -in protect-agent.crt -passout pass:password
      Aizstāt paroli ar spēcīgu paroli pēc jūsu izvēles.