Создание CSR для сервера Windows 2008 R2 и необходимость убедиться, что закрытый ключ, используемый для CSR, является новым.
Раньше я использовал OpenSSL для создания своих собственных самозаверяющих сертификатов для тестирования, и, если я правильно помню, я смог указать для использования закрытый ключ.
В сертификатах сервера IIS меня никогда не просят сгенерировать или выбрать закрытый ключ.
Итак, всегда ли создание CSR на сервере под управлением Windows создает для него новый закрытый ключ? Если нет, как мне убедиться, что новый закрытый ключ создан / использован?
Мастер создания запроса на сертификат автоматически сгенерирует новую пару ключей.
В сертификатах сервера IIS меня никогда не просят сгенерировать или выбрать закрытый ключ.
На самом деле это неправда - просто волшебник не слишком очевиден.
Когда вы ввели идентификационную информацию (общее имя, местонахождение, организацию и т. Д.) И нажали «Далее», второй экран запросит 2 вещи:
Выбор CSP по умолчанию - Microsoft RSA SChannel CSP - и битовой длины 2048 будет эквивалентом Windows:
openssl req -new -newkey rsa:2048
Саму CSR можно представить как состоящую из трех частей:
Эмитент просматривает информацию в запросе на подписание и может изменить содержание пунктов (1) и (3).
Затем эмитент использует свой CA закрытый ключ для шифрования открытого ключа запрашивающей стороны (2).
Когда выдается окончательный сертификат, он содержит:
Теперь, когда клиент в следующий раз получит ваш сертификат, он может использовать сертификат CA эмитента. открытый ключ расшифровать большой двоичный объект подписи (4) и сравнить его с открытым ключом в сертификате