[KB8274] Skapa en certifikatutfärdare eller certifikat för ESET PROTECT On-Prem med hjälp av kommandoraden i Windows

OBS:

Den här sidan har översatts av en dator. Klicka på engelska under Språk på den här sidan för att se originaltexten. Om du tycker att något är oklart, kontakta din lokala support.

Utgåva

Lösning för

Förutsättningar

Installera OpenSSL (för Windows). Med OpenSSL kan du skapa signerade certifikat.


Använd kommandoraden i Windows för att skapa en certifikatutfärdare och certifikat

  1. Generera en certifikatutfärdare och dess privata nyckel. Kör i Kommandotolken:

    openssl genrsa -out protect-custom-ca.key 2048 openssl req -x509 -new -nodes -key protect-custom-ca.key -sha256 -days 3650 -out protect-custom-ca.der -outform der -subj "/CN=PROTECT Custom CA"

    Du kan ersätta protect-custom-ca för .key- och .der-filerna med filnamn som du själv väljer.

  2. Skapa en certifikattilläggsfil(protect.ext).

    Tilläggsfil för certifikat

    En tilläggsfil definierar attribut som krävs för server- och agentcertifikat för att definiera deras roll (slutenhet, inte certifikatutfärdare) och identitet genom Subject Alternative Name (SAN), som listar giltiga DNS-namn eller domäner.

    Dessa attribut säkerställer korrekt validering och säker kommunikation med ESET PROTECT On-Prem.

    Kör följande kommandon i Kommandotolken:

    • För en domän:

      echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo subjectAltName=DNS:*.example.com >>protect.ext
    • För flera domäner:

      echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo "subjectAltName=DNS:example.com,DNS:*.example.com,DNS:api.example.net" >>protect.ext

    Byt ut och ersätt:

    • I authorityKeyIdentifier
      • nyckelid
      • utfärdare

      Ersätt dessa med faktiska värden som genereras av OpenSSL för din certifikatutfärdare.

    • I subjectAltName
      • exempeldomänerna med de DNS-namn eller domäner som används i din miljö

    Ändra inte följande kommandon, eftersom de är obligatoriska för ESET PROTECT:

    • basicConstraints=CA:FALSE
    • keyUsage=digital signatur,nyckelförfalskning,dataförfalskning

  3. Generera certifikatet och dess privata nyckel och exportera det till en .pfx-fil.

    Sträng för gemensamt namn

    Common Name (CN) måste innehålla en server eller agent, beroende på certifikattyp.

    Kör följande kommandon i Kommandotolken:

    • För ett ESET PROTECT Server-certifikat:

      openssl genrsa -out protect-server.key 2048 openssl req -new -key protect-server.key -subj "/CN=PROTECT Server" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-server.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-server.pfx -inkey protect-server.key -in protect-server.crt -passout pass:password

      Ersätt lösenord med ett starkt lösenord som du själv väljer.

    • För ett certifikat för ESET Management Agent:

      openssl genrsa -out protect-agent.key 2048 openssl req -new -key protect-agent.key -subj "/CN=PROTECT Agent" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-agent.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-agent.pfx -inkey protect-agent.key -in protect-agent.crt -passout pass:password
      Byt ut lösenordet mot ett starkt lösenord som du själv väljer.