1 votes

Nginx a révoqué Intermediate-CA de Root-CA

Les certificats sont indiqués ci-dessous :

Root-CA -> Intermediate-CA -> Server

Si je révoque l'AC intermédiaire de l'AC racine, le serveur automatisera le certificat révoqué avec l'AC intermédiaire. Maintenant, après avoir révoqué l'AC intermédiaire, le navigateur Firefox montre que l'AC intermédiaire est toujours valide.

Dans le certificat Intermédiaire-CA :

crlDistributionPoints = URI:http://www.example.com/pki/root-ca.crl
OCSP;URI = http://www.example.com:1212

OCSP fonctionne dans le terminal mais aucune requête n'arrive dans l'URI OCSP. Seul l'OCSP URI du serveur reçoit des requêtes.

Comment puis-je configurer que si l'AC intermédiaire est révoquée par l'AC racine, le navigateur Firefox peut identifier que l'AC intermédiaire a été révoquée et que le serveur l'est également ?

1voto

nachopro Points 181

Il semble que ce ne soit pas le cas. De Le wiki de Firefox :

Traitement des révocations pour les certificats d'AC intermédiaires

Le nombre relativement faible et la faible fréquence de révocation des certificats d'AC signifient que les mécanismes qui fournissent un ensemble complet de certificats révoqués à Firefox sont pratiques. Toutefois, en raison des problèmes énumérés ci-dessus, Firefox ne tente jamais de télécharger les LCR vers le client. L'OCSP n'est pas non plus utilisé par Firefox pour valider les certificats d'AC.

Firefox utilise un concept appelé OneCRL similaire aux CRLSets de Google, qu'il utilise pour vérifier la révocation des AC intermédiaires.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X