[KB8274] Maak een certificeringsinstantie of certificaten aan voor ESET PROTECT On-Prem met de opdrachtregel van Windows

OPMERKING:

Deze pagina is vertaald door een computer. Klik op English onder Languages op deze pagina om de originele tekst weer te geven. Als u iets onduidelijk vindt, neem dan contact op met uw lokale support.

Uitgave

Oplossing

Vereisten

Installeer OpenSSL (voor Windows). Met OpenSSL kunt u ondertekende certificaten maken.


Gebruik de Windows-opdrachtregel om een certificeringsinstantie en certificaten te maken

  1. Maak een certificeringsinstantie en haar privésleutel aan. Voer in Opdrachtprompt uit:

    openssl genrsa -out protect-custom-ca.key 2048 openssl req -x509 -new -nodes -key protect-custom-ca.key -sha256 -days 3650 -out protect-custom-ca.der -outform der -subj "/CN=PROTECT Custom CA"

    U kunt protect-custom-ca voor de .key- en .der-bestanden vervangen door bestandsnamen naar keuze.

  2. Maak een bestand met certificaatextensies(protect.ext).

    Certificaatuitbreidingsbestand

    Een extensiebestand definieert attributen die vereist zijn voor server- en agentcertificaten om hun rol (eindentiteit, niet certificeringsautoriteit) en identiteit te definiëren via Subject Alternative Name (SAN), die geldige DNS-namen of domeinen vermeldt.

    Deze attributen zorgen voor de juiste validatie en veilige communicatie met ESET PROTECT On-Prem.

    Voer de volgende opdrachten uit in Command Prompt:

    • Voor één domein:

      echo authorityKeyIdentifier=keyid,issuer >>protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo subjectAltName=DNS:*.example.com >>protect.ext
    • Voor meerdere domeinen:

      echo authorityKeyIdentifier=keyid,issuer >>protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo "subjectAltName=DNS:example.com,DNS:*.example.com,DNS:api.example.net" >>protect.ext

    Vervangen:

    • In authorityKeyIdentifier
      • keyid
      • uitgever

      Vervang deze door de werkelijke waarden die door OpenSSL worden gegenereerd voor uw certificeringsinstantie.

    • In subjectAltName
      • de voorbeelddomeinen met de DNS-namen of domeinen die in uw omgeving worden gebruikt

    Wijzig de volgende opdrachten niet, omdat deze verplicht zijn voor ESET PROTECT:

    • basicConstraints=CA:FALSE
    • keyUsage=digitalSignature,keyEncipherment,dataEncipherment

  3. Genereer het certificaat en zijn privésleutel en exporteer het naar een .pfx-bestand.

    Common Name-string

    Common Name (CN) moet een server of agent bevatten, afhankelijk van het type certificaat.

    Voer de volgende opdrachten uit in Command Prompt:

    • Voor een ESET PROTECT Server certificaat:

      openssl genrsa -out protect-server.key 2048 openssl req -new -key protect-server.key -subj "/CN=PROTECT Server" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-server.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-server.pfx -inkey protect-server.key -in protect-server.crt -passout pass:password

      Vervang wachtwoord door een sterk wachtwoord naar keuze.

    • Voor een ESET Management Agent certificaat:

      openssl genrsa -out protect-agent.key 2048 openssl req -new -key protect-agent.key -subj "/CN=PROTECT Agent" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-agent.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-agent.pfx -inkey protect-agent.key -in protect-agent.crt -passout pass:password
      Vervang wachtwoord door een sterk wachtwoord naar keuze.