[KB8274] Створіть центр сертифікації або сертифікати для ESET PROTECT On-Prem за допомогою командного рядка Windows

ПРИМІТКА:

Ця сторінка перекладена за допомогою комп'ютера. Клацніть англійську мову в розділі Мови на цій сторінці, щоб переглянути оригінальний текст. Якщо вам щось незрозуміло, зверніться до місцевої служби підтримки.

Випуск

Рішення

Необхідні умови

Встановіть OpenSSL (для Windows). OpenSSL дозволяє створювати підписані сертифікати.


Створення центру сертифікації та сертифікатів за допомогою командного рядка Windows

  1. Створіть центр сертифікації та його закритий ключ. У командному рядку виконайте

    openssl genrsa -out protect-custom-ca.key 2048 openssl req -x509 -new -nodes -key protect-custom-ca.key -sha256 -days 3650 -out protect-custom-ca.der -outform der -subj "/CN=PROTECT Custom CA"

    Ви можете замінити protect-custom-ca для файлів .key і .der іменами на свій розсуд.

  2. Створіть файл розширення сертифіката(protect.ext).

    Файл розширення сертифіката

    Файл розширення визначає атрибути, необхідні для сертифікатів сервера та агента, щоб визначити їхню роль (кінцевий об'єкт, а не центр сертифікації) та ідентифікацію через альтернативне ім'я суб'єкта (SAN), яке містить список дійсних DNS-імен або доменів.

    Ці атрибути забезпечують належну перевірку та безпечний зв'язок з ESET PROTECT On-Prem.

    Виконайте такі команди в командному рядку:

    • Для одного домену:

      echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipheration,dataEncipheration >>protect.ext echo subjectAltName=DNS:*.example.com >>protect.ext
    • Для декількох доменів:

      echo authorityKeyIdentifier=keyid,issuer >>protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo "subjectAltName=DNS:example.com,DNS:*.example.com,DNS:api.example.net" >>protect.ext

    Замініть:

    • В authorityKeyIdentifier
      • keyid
      • емітент

      Замініть їх на фактичні значення, згенеровані OpenSSL для вашого центру сертифікації.

    • У subjectAltName
      • приклади доменів з DNS-іменами або доменів, що використовуються у вашому середовищі

    Не змінюйте наступні команди, оскільки вони є обов'язковими для ESET PROTECT:

    • basicConstraints=CA:FALSE
    • keyUsage=digitalSignature,keyEncipherment,dataEncipherment

  3. Створіть сертифікат і його закритий ключ та експортуйте їх у файл .pfx.

    Рядок загального імені

    Загальне ім'я (Common Name, CN) має містити сервер або агент, залежно від типу сертифіката.

    Виконайте наведені нижче команди в командному рядку:

    • Для сертифіката ESET PROTECT Server:

      openssl genrsa -out protect-server.key 2048 openssl req -new -key protect-server.key -subj "/CN=PROTECT Server" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-server.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-server.pfx -inkey protect-server.key -in protect-server.crt -passout pass:password

      Замініть пароль на надійний пароль на ваш вибір.

    • Для сертифіката ESET Management Agent:

      openssl genrsa -out protect-agent.key 2048 openssl req -new -key protect-agent.key -subj "/CN=PROTECT Agent" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-agent.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-agent.pfx -inkey protect-agent.key -in protect-agent.crt -passout pass:password
      Замініть пароль на надійний пароль на ваш вибір.