Практическое задание

Эта задача — шаг 6 курса «TLS и сертификаты»

Самоподписанный сертификат

средне

Сгенерируй самоподписанный сертификат /root/cert.pem (и ключ /root/key.pem) сроком на 365 дней с CN test.local.

Что потренируешь:
  • самоподписанный сертификат
  • openssl req
  • x509
  • rsa-ключ
  • pki

Разбор темы

Самоподписанный сертификат — вырожденный случай PKI: издатель (issuer) и субъект (subject) — одно лицо, ты сам заверяешь свой публичный ключ, поэтому цепочки доверия к внешнему CA нет и системы такому cert по умолчанию не верят. Утилита openssl req умеет за один проход и сгенерировать RSA-ключ, и сразу выпустить готовый сертификат (флаг -x509), минуя стадию отдельного CSR. Ключевые параметры — срок жизни в днях, отсутствие пароля на ключе и субъект (CN), причём путь для ключа и путь для сертификата задаются двумя разными флагами — их легко перепутать.

Что проверяется

  1. Сертификат валиден
  2. CN — test.local
  3. ключ key.pem соответствует сертификату
  4. сертификат самоподписанный
  5. срок действия 365 дней

Как это выглядит