[KB8274] Ustvarjanje overitelja ali potrdil za ESET PROTECT On-Prem z uporabo ukazne vrstice Windows

OPOMBA:

To stran je prevedel računalnik. Če želite prikazati izvirno besedilo, na tej strani v razdelku Jeziki kliknite angleški jezik. Če vam je kar koli nejasno, se obrnite na lokalno podporo.

Izdaja

Rešitev

Predpogoji

Namestite OpenSSL (za Windows). OpenSSL omogoča ustvarjanje podpisanih potrdil.


Z ukazno vrstico Windows ustvarite overitelja in potrdila

  1. Ustvarite organ za potrjevanje in njegov zasebni ključ. V ukazni vrstici zaženite:

    openssl genrsa -out protect-custom-ca.key 2048 openssl req -x509 -new -nodes -key protect-custom-ca.key -sha256 -days 3650 -out protect-custom-ca.der -outform der -subj "/CN=PROTECT Custom CA"

    Datoteke protect-custom-ca za datoteke .key in .der lahko nadomestite z imeni datotek po lastni izbiri.

  2. Ustvarite datoteko z razširitvijo potrdila(protect.ext).

    Datoteka z razširitvijo potrdila

    Datoteka z razširitvijo določa atribute, ki so potrebni za potrdila strežnika in agenta za opredelitev njihove vloge (končna entiteta, ne overitelj) in identitete prek alternativnega imena subjekta (SAN), ki vsebuje seznam veljavnih imen ali domen DNS.

    Ti atributi zagotavljajo pravilno potrjevanje in varno komunikacijo s programom ESET PROTECT On-Prem.

    V ukaznem oknu zaženite naslednje ukaze:

    • Za eno domeno:

      echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo subjectAltName=DNS:*.example.com >>protect.ext
    • Za več domen:

      echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo "subjectAltName=DNS:example.com,DNS:*.example.com,DNS:api.example.net" >>protect.ext

    Zamenjajte:

    • V authorityKeyIdentifier
      • keyid
      • izdajatelj

      Te vrednosti zamenjajte z dejanskimi vrednostmi, ki jih ustvari OpenSSL za vašo overiteljico.

    • V naslovu subjectAltName
      • primer domen z imeni DNS ali domenami, ki se uporabljajo v vašem okolju

    Naslednjih ukazov ne spreminjajte, saj so obvezni za program ESET PROTECT:

    • osnovne omejitve=CA:FALSE
    • keyUsage=digitalSignature,keyEncipherment,dataEncipherment

  3. Ustvarite potrdilo in njegov zasebni ključ ter ga izvozite v datoteko .pfx.

    Niz Common Name

    Common Name (CN) mora vsebovati strežnik ali agenta, odvisno od vrste potrdila.

    V ukazni vrstici zaženite naslednje ukaze:

    • Za potrdilo ESET PROTECT Server:

      openssl genrsa -out protect-server.key 2048 openssl req -new -key protect-server.key -subj "/CN=PROTECT Server" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-server.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-server.pfx -inkey protect-server.key -in protect-server.crt -passout pass:password

      Geslo nadomestite z močnim geslom po lastni izbiri.

    • Za potrdilo agenta za upravljanje ESET:

      openssl genrsa -out protect-agent.key 2048 openssl req -new -key protect-agent.key -subj "/CN=PROTECT Agent" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-agent.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-agent.pfx -inkey protect-agent.key -in protect-agent.crt -passout pass:password
      Nadomestite geslo z močnim geslom po vaši izbiri.