AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / computer / Perguntas / 1843436
Accepted
readyStateFail
readyStateFail
Asked: 2024-05-23 22:00:40 +0800 CST2024-05-23 22:00:40 +0800 CST 2024-05-23 22:00:40 +0800 CST

Como obtenho um certificado de cliente confiável e assinado para uso com um site FTPS no IIS e vinculado a um usuário do Windows?

  • 772

Um terceiro me pediu para configurar um site FTPS para eles se conectarem.

Estou fazendo isso no IIS 10.

É necessário que o cliente de terceiros use um certificado de cliente vinculado ao usuário FTP.

Eu testei isso e fiz tudo funcionar perfeitamente usando um certificado de cliente autoassinado.

No entanto, também é necessário que o certificado do cliente seja assinado por uma CA confiável.

Estou familiarizado com a geração de certificados de servidor usando win-acme - mas não tenho certeza se é possível gerar um certificado de cliente [não vinculado a um domínio] usando win-acme.

Tentei gerar certificados de cliente usando win-acme, no entanto, como o certificado deve estar vinculado a um nome de usuário em vez de um nome de domínio, não vejo como verificar o certificado.

Como faço para obter um certificado de cliente confiável que pode ser vinculado a um usuário FTP e usado por terceiros para conectar-se ao site FTP?

Muito obrigado antecipadamente por qualquer ajuda.

ssl
  • 1 1 respostas
  • 252 Views

1 respostas

  • Voted
  1. Best Answer
    grawity_u1686
    2024-05-23T22:19:20+08:002024-05-23T22:19:20+08:00

    "Confiável" no sentido usual (ou seja, em todo o mundo) não é útil aqui.

    No que diz respeito às CAs "web", só é útil para certificados de e-mail (S/MIME), que interagem com todos os tipos de entidades aleatórias (e que são baseadas em uma identidade mundial para começar), tendo assim um conjunto pré-existente de CAs confiáveis ​​é útil lá – mas eles têm escopos e requisitos diferentes dos certificados de cliente TLS. Não faz sentido ter o mesmo requisito para um certificado de cliente TLS, porque:

    1. O software cliente não tem motivos para se preocupar com a confiança em seu próprio certificado de cliente; ele só é verificado pelo servidor.

      Como uma extensão deste ponto, o conjunto de sistemas que lidam com o certificado é conhecido e limitado, portanto há pouco ganho em ter o certificado emitido por uma CA pré-instalada – é bastante fácil implantar a CA naquele (1) sistema que precisa dele.

    2. O certificado representará um tipo de identidade – um usuário de domínio do Windows – que não tem sentido fora desse domínio e não pode ser validado por uma CA externa.

      E se uma CA não tiver como certificar a identidade, ela não poderá emitir um certificado para isso. Não importa se isso é feito via ACME ou não, uma CA externa simplesmente não está em condições de emitir certificados com seus nomes de usuário internos do AD.

    Então, em vez disso, você deve se tornar o certificador – ou seja, você deve criar uma CA interna (por exemplo, usando os Serviços de Certificados do Active Directory) e fazer com que o servidor IIS "confie" nessa CA, manualmente ou via GPO.

    Usar AD CS é a opção mais fácil porque já vem com os modelos corretos que o software AD irá gostar; a emissão do certificado já está vinculada às contas do Windows; Mas tenho certeza de que é possível mapear qualquer certificado aleatório para qualquer conta do Active Directory, então, se desejar, você pode usar XCA, Smallstep ou Easy-RSA.

    (Antes que você pergunte, não, não há absolutamente nada de errado em usar CAs diferentes para certificados de cliente e servidor – isso não quebrará o TLS.)

    • 4

relate perguntas

  • Http redirecionado para https ao usar o nome fqdn

  • Dois conjuntos de certificados testam bem pelo openssl, mas um consegue configurar o ssl, o outro falha

  • Não é possível verificar um certificado openssl em relação a um certificado openssl autoassinado?

  • Execute o site no IIS no servidor com o Windows Admin Center instalado

  • Depois de renovar as certificações letsencrypt SSL, o servidor retorna apenas o código de resposta 400

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Como posso reduzir o consumo do processo `vmmem`?

    • 11 respostas
  • Marko Smith

    Baixar vídeo do Microsoft Stream

    • 4 respostas
  • Marko Smith

    O Google Chrome DevTools falhou ao analisar o SourceMap: chrome-extension

    • 6 respostas
  • Marko Smith

    O visualizador de fotos do Windows não pode ser executado porque não há memória suficiente?

    • 5 respostas
  • Marko Smith

    Como faço para ativar o WindowsXP agora que o suporte acabou?

    • 6 respostas
  • Marko Smith

    Área de trabalho remota congelando intermitentemente

    • 7 respostas
  • Marko Smith

    O que significa ter uma máscara de sub-rede /32?

    • 6 respostas
  • Marko Smith

    Ponteiro do mouse movendo-se nas teclas de seta pressionadas no Windows?

    • 1 respostas
  • Marko Smith

    O VirtualBox falha ao iniciar com VERR_NEM_VM_CREATE_FAILED

    • 8 respostas
  • Marko Smith

    Os aplicativos não aparecem nas configurações de privacidade da câmera e do microfone no MacBook

    • 5 respostas
  • Martin Hope
    Vickel O Firefox não permite mais colar no WhatsApp web? 2023-08-18 05:04:35 +0800 CST
  • Martin Hope
    Saaru Lindestøkke Por que os arquivos tar.xz são 15x menores ao usar a biblioteca tar do Python em comparação com o tar do macOS? 2021-03-14 09:37:48 +0800 CST
  • Martin Hope
    CiaranWelsh Como posso reduzir o consumo do processo `vmmem`? 2020-06-10 02:06:58 +0800 CST
  • Martin Hope
    Jim Pesquisa do Windows 10 não está carregando, mostrando janela em branco 2020-02-06 03:28:26 +0800 CST
  • Martin Hope
    andre_ss6 Área de trabalho remota congelando intermitentemente 2019-09-11 12:56:40 +0800 CST
  • Martin Hope
    Riley Carney Por que colocar um ponto após o URL remove as informações de login? 2019-08-06 10:59:24 +0800 CST
  • Martin Hope
    zdimension Ponteiro do mouse movendo-se nas teclas de seta pressionadas no Windows? 2019-08-04 06:39:57 +0800 CST
  • Martin Hope
    jonsca Todos os meus complementos do Firefox foram desativados repentinamente, como posso reativá-los? 2019-05-04 17:58:52 +0800 CST
  • Martin Hope
    MCK É possível criar um código QR usando texto? 2019-04-02 06:32:14 +0800 CST
  • Martin Hope
    SoniEx2 Altere o nome da ramificação padrão do git init 2019-04-01 06:16:56 +0800 CST

Hot tag

windows-10 linux windows microsoft-excel networking ubuntu worksheet-function bash command-line hard-drive

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve