Tere!
oleme edukalt loonud oma sertifitseerimiskeskuse. Kuidas see meie eesmärkide jaoks kasulik võib olla?
Kohaliku sertifitseerimiskeskuse abil saame väljastada sertifikaate ning kontrollida ka nende allkirju.
Sertifikaadi väljastamisel kasutab sertifitseerimiskeskus spetsiaalset sertifikaadi väljastamise taotlust Pkcs#10, mille failivorming on ‘.csr’. See taotlus sisaldab kodeeritud järjestust, mida sertifitseerimiskeskus teab, kuidas õigesti analüüsida. Taotlus sisaldab nii kasutaja avalikku võtme kui ka andmeid sertifikaadi loomise jaoks (assotsatiivne massiiv, mis sisaldab kasutaja andmeid).
Kuidas saada sertifikaadi väljastamise taotlust, käsitleme järgmises artiklis, aga selles artiklis soovin tuua välja peamised sertifitseerimiskeskuse käsud, mis aitavad meil meie ülesannet backendis täita.
Nii et esmalt peame looma sertifikaadi. Selleks kasutame käsku:
openssl ca -batch -in user.csr -out user.crt ca — openSSL käsk, mis kuulub sertifitseerimiskeskusele,
-batch — tühistab kinnituse päringud sertifikaadi loomisel.
user.csr — sertifika loomise päring (fail .csr formaadis).
user.crt — sertifikaat (käideldud käsu tulemus).
Käsk töötab, kui sertifitseerimisasutus on seadistatud täpselt nii, nagu on kirjeldatud Vastasel juhul tuleb täiendavalt näidata sertifitseerimisasutuse juursertifikaadi asukohta.
Sertifikaadi kontrollimise käsk:
openssl cms -verify -in authenticate.cms -inform PEM -CAfile /Users/……/demoCA/ca.crt -out data.filecms — openSSL käsk, mida kasutatakse andmete allkirjastamiseks, kontrollimiseks, krüpteerimiseks ja muude krüptograafiliste toimingute tegemiseks openSSL abil.
-verify — antud juhul teeme sertifikaadi kontrolli.
authenticate.cms — fail, mis sisaldab allkirjastatud andmeid sertifikaadiga, mille eelmine käsk väljastas.
-inform PEM — kasutatakse PEM formaati.
-CAfile /Users/……/demoCA/ca.crt — tee juursertifikaadini. (ilma selleta ei töötanud käsk, kuigi ca.crt teed on määratud openssl.cfg failis)
-out data.file — dekrüpteeritud andmed salvestan faili data.file.
Sertifitseerimisasutuse rakendamise algoritm tagaplaanil on järgmine:
- Kasutaja registreerimine:
- Saame sertifikaadi loomise päringu ja salvestame selle faili user.csr.
- Salvestame selle artikli esimese käsu faili laiendiga .bat või .cmd. Käivitame selle faili koodist, eelnevalt salvestades sertifikaadi loomise päringu faili user.csr. Saame faili sertifikaadiga user.crt.
- Loe faili user.crt ja saada see kliendile.
- Kasutaja autentimine:
- Saame kliendilt allkirjastatud andmed ja salvestame need faili authenticate.cms.
- Salvestame selle artikli teise käsu faili laiendiga .bat või .cmd. Käivitame selle faili koodist, eelnevalt salvestades serverilt allkirjastatud andmed faili authenticate.cms. Saame faili dekrüpteeritud andmetega data.file.
- Loe faili data.file ja kontrolli nende andmete kehtivust. Mida täpselt kontrollida, on kirjeldatud . Kui andmed on kehtivad, loetakse kasutaja autentimine edukaks.
Nende algoritmide rakendamiseks saab kasutada mis tahes programmeerimiskeelt, mida kasutatakse taustaprogrammide kirjutamiseks.
Järgmises artiklis uurime, kuidas töötada Retoken pluginaga.
Aitäh tähelepanu eest!
Allikas: habr.com
