Я настраиваю SSL на сервере Ubuntu. Одно из полей, которое он запрашивает при настройке CSR, - это «пароль вызова». Что это такое? По умолчанию пусто. Мне нужно ввести один?
«Пароль запроса», запрошенный как часть генерации CSR, отличается от парольной фразы, используемой для шифрования секретного ключа (запрашивается во время генерации ключа или когда открытый текстовый ключ позже зашифровывается - а затем запрашивается снова каждый раз при запуске службы с поддержкой SSL, которая его использует).
Вот генерируемый ключ и начало сгенерированного ключа:
$ openssl genpkey -algorithm rsa -out foo.key
............++++++
...++++++
$ head -3 foo.key
-----BEGIN PRIVATE KEY-----
MIICdgIBADANBgkqhkiG9w0BAQEFAASCAmAwggJcAgEAAoGBAJ9jNAG4Noy//r/S
eeK/gEgGOV0BZm0CYmgSQGj4P6N3cJsPlGsG80qKTxTFwoEiXnM3BVeBpDdXhGKt
Этот ключ не имеет кодовой фразы. Мне не было предложено ввести его при создании, и я не ввел его. Теперь давайте сгенерируем зашифрованный ключ:
$ openssl genpkey -algorithm rsa -des3 -out bar.key
...........................................++++++
.....................................++++++
Enter PEM pass phrase:
Verifying - Enter PEM pass phrase:
$ head -3 bar.key
-----BEGIN ENCRYPTED PRIVATE KEY-----
MIICxjBABgkqhkiG9w0BBQ0wMzAbBgkqhkiG9w0BBQwwDgQInfwj1iv3icMCAggA
MBQGCCqGSIb3DQMHBAizMHBklBexiwSCAoDtRKf1WtMiVMH7HraGTIG0rlQS6Xuj
Таким образом, должно быть ясно, как выглядят зашифрованный закрытый ключ (какой apache или любой другой сервер с поддержкой SSL потребует разблокировки для него при запуске) и закрытый ключ в виде открытого текста (который не требует разблокировки во время запуска службы) . Сейчас я сгенерирую CSR с участием пароль вызова от незашифрованный ключ:
$ openssl req -new -key foo.key
You are about to be asked to enter information that will be incorporated
into your certificate request.
What you are about to enter is what is called a Distinguished Name or a DN.
There are quite a few fields but you can leave some blank
For some fields there will be a default value,
If you enter '.', the field will be left blank.
-----
Country Name (2 letter code) [XX]:
State or Province Name (full name) []:
Locality Name (eg, city) [Default City]:
Organization Name (eg, company) [Default Company Ltd]:
Organizational Unit Name (eg, section) []:
Common Name (eg, your name or your server's hostname) []:
Email Address []:
Please enter the following 'extra' attributes
to be sent with your certificate request
A challenge password []:asdfasdf
An optional company name []:
-----BEGIN CERTIFICATE REQUEST-----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-----END CERTIFICATE REQUEST-----
И просто чтобы показать, что ключ не был зашифрован волшебным образом:
$ head -3 foo.key
-----BEGIN PRIVATE KEY-----
MIICdgIBADANBgkqhkiG9w0BAQEFAASCAmAwggJcAgEAAoGBAJ9jNAG4Noy//r/S
eeK/gEgGOV0BZm0CYmgSQGj4P6N3cJsPlGsG80qKTxTFwoEiXnM3BVeBpDdXhGKt
Итак, я повторяю: "пароль вызова", запрашиваемый при генерации CSR, не то же самое, что и парольная фраза, используемая для шифрования секретного ключа. «Пароль запроса» - это, по сути, одноразовый номер с общим секретом между вами и издателем сертификата SSL (он же Центр сертификации или ЦС), встроенный в CSR, который эмитент может использовать для аутентификации вас, если это когда-либо понадобится. Некоторые издатели сертификатов SSL делают это яснее, чем другие; смотрю внизу внизу этой страницы чтобы увидеть, где, по их словам, нужен пароль для вызова - это не при перезапуске apache:
Если вы решите ввести и использовать пароль для проверки, вам необходимо убедиться, что вы сохранили этот пароль в надежном месте. Если вам когда-либо потребуется переустановить сертификат по какой-либо причине, вам потребуется ввести этот пароль.