Практическое задание

Эта задача — шаг 9 курса «TLS и сертификаты»

Подпиши сертификат своим CA

сложно

У тебя есть CA (/root/ca.crt, /root/ca.key) и CSR (/root/server.csr). Подпиши CSR своим CA, выпустив сертификат /root/server.crt на 365 дней.

Что потренируешь:
  • openssl
  • pki
  • подпись csr
  • issuer

Разбор темы

Подписать CSR — значит встать в роль CA и заверить чужой запрос своим корнем; так устроена вся PKI от Let's Encrypt до корпоративных центров. Делает это подкоманда openssl x509 в режиме приёма запроса: на вход идут сам CSR, сертификат CA и его приватный ключ, которым и ставится подпись. Каждому выпуску нужен уникальный серийный номер (за это отвечает отдельный флаг, создающий счётчик), а готовый cert наследует публичный ключ и subject из CSR, но получает issuer твоего CA.

Что проверяется

  1. Сертификат выпущен
  2. Сертификат подписан твоим CA
  3. сертификат выпущен по server.csr
  4. срок действия 365 дней

Как это выглядит