[KB8274] Creați o autoritate de certificare sau certificate pentru ESET PROTECT On-Prem utilizând linia de comandă Windows

NOTĂ:

Această pagină a fost tradusă de un computer. Faceți clic pe Română în secțiunea Limbi din această pagină pentru a afișa textul original. Dacă vi se pare că ceva nu este clar, vă rugăm să contactați serviciul de asistență locală.

Problema

Soluție

Condiții prealabile

Instalați OpenSSL (pentru Windows). OpenSSL vă permite să creați certificate semnate.


Utilizați linia de comandă Windows pentru a crea o autoritate de certificare și certificate

  1. Generați o autoritate de certificare și cheia sa privată. În Prompt de comandă, executați:

    openssl genrsa -out protect-custom-ca.key 2048 openssl req -x509 -new -nodes -key protect-custom-ca.key -sha256 -days 3650 -out protect-custom-ca.der -outform der -subj "/CN=PROTECT Custom CA"

    Puteți înlocui protect-custom-ca pentru fișierele .key și .der cu nume de fișiere la alegere.

  2. Creați un fișier de extensie a certificatului(protect.ext).

    Fișier de extensie a certificatului

    Un fișier de extensie definește atributele necesare pentru certificatele Server și Agent pentru a-și defini rolul (entitate finală, nu autoritate de certificare) și identitatea prin Subject Alternative Name (SAN), care enumeră nume sau domenii DNS valide.

    Aceste atribute asigură validarea corectă și comunicarea sigură cu ESET PROTECT On-Prem.

    Rulați următoarele comenzi în Command Prompt:

    • Pentru un domeniu:

      echo authorityKeyIdentifier=keyid,issuer >>protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo subjectAltName=DNS:*.example.com >>protect.ext
    • Pentru domenii multiple:

      echo authorityKeyIdentifier=keyid,issuer >>protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo "subjectAltName=DNS:example.com,DNS:*.example.com,DNS:api.example.net" >>protect.ext

    Replace:

    • În authorityKeyIdentifier
      • keyid
      • emitent

      Înlocuiți-le cu valorile reale generate de OpenSSL pentru autoritatea dvs. de certificare.

    • În subjectAltName
      • domeniile de exemplu cu numele DNS sau domeniile utilizate în mediul dvs

    Nu modificați următoarele comenzi, deoarece acestea sunt obligatorii pentru ESET PROTECT:

    • basicConstraints=CA:FALSE
    • keyUsage=digitalSignature,keyEncipherment,dataEncipherment

  3. Generați certificatul și cheia sa privată și exportați-l într-un fișier .pfx.

    Șirul numelui comun

    Numele comun (CN) trebuie să includă un server sau un agent, în funcție de tipul certificatului.

    Rulați următoarele comenzi în Prompt de comandă:

    • Pentru un certificat ESET PROTECT Server:

      openssl genrsa -out protect-server.key 2048 openssl req -new -key protect-server.key -subj "/CN=PROTECT Server" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-server.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-server.pfx -inkey protect-server.key -in protect-server.crt -passout pass:password

      Înlocuiți parola cu o parolă puternică aleasă de dvs.

    • Pentru un certificat ESET Management Agent:

      openssl genrsa -out protect-agent.key 2048 openssl req -new -key protect-agent.key -subj "/CN=PROTECT Agent" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-agent.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-agent.pfx -inkey protect-agent.key -in protect-agent.crt -passout pass:password
      Înlocuiți parola cu o parolă puternică la alegere.