>_ IzzyLab

Практическое задание

Подпиши сертификат своим CA

сложно

У тебя есть CA (/root/ca.crt, /root/ca.key) и CSR (/root/server.csr). Подпиши CSR своим CA, выпустив сертификат /root/server.crt на 365 дней.

Что потренируешь:
  • openssl
  • pki
  • подпись csr
  • issuer

Разбор темы

Подписать CSR — значит встать в роль CA и заверить чужой запрос своим корнем; так устроена вся PKI от Let's Encrypt до корпоративных центров. Делает это подкоманда openssl x509 в режиме приёма запроса: на вход идут сам CSR, сертификат CA и его приватный ключ, которым и ставится подпись. Каждому выпуску нужен уникальный серийный номер (за это отвечает отдельный флаг, создающий счётчик), а готовый cert наследует публичный ключ и subject из CSR, но получает issuer твоего CA.

Что проверяется

  1. Сертификат выпущен
  2. Сертификат подписан твоим CA

Как это выглядит