[KB8274] Создайте центр сертификации или сертификаты для ESET PROTECT On-Prem с помощью командной строки Windows

примечание:

Этот документ переведен для вашего удобства с помощью машинного перевода. Пожалуйста, будьте уверены, что мы приложили все усилия, чтобы обеспечить максимально точный перевод. Однако ни один автоматизированный перевод не призван заменить переводчика-человека. Официальным текстом является английская версия, которую можно найти, нажав на English справа от этого текста (или внизу, если вы читаете с мобильного). Если у вас возникли вопросы или замечания относительно точности переведенного текста, пожалуйста, обратитесь к официальной версии на английском языке или свяжитесь с местной службой поддержки. Спасибо за ваше терпение.

Выпуск

Решение

Необходимые условия

Установите OpenSSL (для Windows). OpenSSL позволяет создавать подписанные сертификаты.


Используйте командную строку Windows для создания удостоверяющего центра и сертификатов

  1. Создайте центр сертификации и его закрытый ключ. В командной строке выполните команду:

    openssl genrsa -out protect-custom-ca.key 2048 openssl req -x509 -new -nodes -key protect-custom-ca.key -sha256 -days 3650 -out protect-custom-ca.der -outform der -subj "/CN=PROTECT Custom CA"

    Вы можете заменить protect-custom-ca для файлов .key и .der именами по своему усмотрению.

  2. Создайте файл расширения сертификата(protect.ext).

    Файл расширения сертификата

    Файл расширения определяет атрибуты, необходимые для сертификатов сервера и агента, чтобы определить их роль (конечное лицо, а не центр сертификации) и идентичность через альтернативное имя субъекта (SAN), в котором перечислены действительные имена DNS или домены.

    Эти атрибуты обеспечивают надлежащую проверку и безопасную связь с ESET PROTECT On-Prem.

    Выполните следующие команды в Command Prompt:

    • Для одного домена:

      echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo subjectAltName=DNS:*.example.com >>protect.ext
    • Для нескольких доменов:

      echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo "subjectAltName=DNS:example.com,DNS:*.example.com,DNS:api.example.net" >>protect.ext

    Заменить:

    • В authorityKeyIdentifier
      • keyid
      • эмитент

      Замените их фактическими значениями, сгенерированными OpenSSL для вашего центра сертификации.

    • В поле subjectAltName
      • домены примера с именами DNS или доменами, используемыми в вашей среде

    Не изменяйте следующие команды, поскольку они являются обязательными для ESET PROTECT:

    • basicConstraints=CA:FALSE
    • keyUsage=digitalSignature,keyEncipherment,dataEncipherment

  3. Сгенерируйте сертификат и его закрытый ключ и экспортируйте его в файл .pfx.

    Строка общего имени

    Общее имя (CN) должно включать сервер или агент, в зависимости от типа сертификата.

    Выполните следующие команды в Command Prompt:

    • Для сертификата ESET PROTECT Server:

      openssl genrsa -out protect-server.key 2048 openssl req -new -key protect-server.key -subj "/CN=PROTECT Server" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-server.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-server.pfx -inkey protect-server.key -in protect-server.crt -passout pass:password

      Замените пароль на надежный пароль по вашему выбору.

    • Для сертификата ESET Management Agent:

      openssl genrsa -out protect-agent.key 2048 openssl req -new -key protect-agent.key -subj "/CN=PROTECT Agent" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-agent.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-agent.pfx -inkey protect-agent.key -in protect-agent.crt -passout pass:password
      Замените пароль на надежный пароль по вашему выбору.