[KB8274] Opprett en sertifiseringsinstans eller sertifikater for ESET PROTECT On-Prem ved hjelp av Windows-kommandolinjen

MERK:

Denne siden er oversatt av en datamaskin. Klikk på engelsk under Språk på denne siden for å se originalteksten. Hvis noe er uklart, kan du kontakte din lokale kundestøtte.

Problemstilling

Løsning

Forutsetninger

Installer OpenSSL (for Windows). Med OpenSSL kan du opprette signerte sertifikater.


Bruk Windows-kommandolinjen til å opprette en sertifiseringsinstans og sertifikater

  1. Generer en sertifiseringsinstans og dens private nøkkel. Kjør i Kommandoprompt:

    openssl genrsa -out protect-custom-ca.key 2048 openssl req -x509 -new -nodes -key protect-custom-ca.key -sha256 -days 3650 -out protect-custom-ca.der -outform der -subj "/CN=PROTECT Custom CA"

    Du kan erstatte protect-custom-ca for .key- og .der -filene med filnavn etter eget valg.

  2. Opprett en sertifikatutvidelsesfil(protect.ext).

    Sertifikatutvidelsesfil

    En utvidelsesfil definerer attributter som kreves for server- og agentsertifikater for å definere deres rolle (sluttenhet, ikke sertifiseringsinstans) og identitet gjennom Subject Alternative Name (SAN), som viser gyldige DNS-navn eller domener.

    Disse attributtene sikrer riktig validering og sikker kommunikasjon med ESET PROTECT On-Prem.

    Kjør følgende kommandoer i Ledetekst:

    • For ett domene:

      echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo subjectAltName=DNS:*.example.com >>protect.ext
    • For flere domener:

      echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo "subjectAltName=DNS:example.com,DNS:*.example.com,DNS:api.example.net" >>protect.ext

    Erstatt:

    • I authorityKeyIdentifier
      • keyid
      • utsteder

      Erstatt disse med faktiske verdier generert av OpenSSL for din sertifiseringsinstans.

    • I subjectAltName
      • eksempeldomenene med DNS-navnene eller domenene som brukes i ditt miljø

    Ikke endre følgende kommandoer, da disse er obligatoriske for ESET PROTECT:

    • basicConstraints=CA:FALSE
    • keyUsage=digitalSignature,keyEncipherment,dataEncipherment

  3. Generer sertifikatet og den private nøkkelen, og eksporter det til en .pfx-fil.

    Streng for felles navn

    Common Name (CN) må inneholde en server eller agent, avhengig av sertifikattypen.

    Kjør følgende kommandoer i Ledetekst:

    • For et ESET PROTECT Server-sertifikat:

      openssl genrsa -out protect-server.key 2048 openssl req -new -key protect-server.key -subj "/CN=PROTECT Server" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-server.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-server.pfx -inkey protect-server.key -in protect-server.crt -passout pass:password

      Erstatt passordet med et sterkt passord etter eget valg.

    • For et ESET Management Agent-sertifikat:

      openssl genrsa -out protect-agent.key 2048 openssl req -new -key protect-agent.key -subj "/CN=PROTECT Agent" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-agent.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-agent.pfx -inkey protect-agent.key -in protect-agent.crt -passout pass:password
      Erstatt passordet med et sterkt passord etter eget valg.