75 votes

Les CSR doivent-ils être générés sur le serveur qui hébergera le certificat SSL ?

Est-il nécessaire de générer la CSR (Certificate Signing Request) sur la même machine qui hébergera mon application web et mon certificat SSL ?

Ce site page sur SSL Shopper le dit, mais je ne suis pas sûr que ce soit vrai, car cela signifierait que je devrais acheter un certificat SSL distinct pour chaque serveur de mon cluster.

Qu'est-ce qu'un CSR ? Un CSR ou demande de signature de certificat est un bloc de texte crypté généré sur le serveur sur lequel le certificat sera utilisé. sera utilisé.

77voto

Non. Il n'est pas nécessaire de générer le CSR sur la machine sur laquelle vous souhaitez héberger le certificat résultant. Le CSR hace doivent être générées soit à l'aide de la clé privée existante avec laquelle le certificat sera finalement couplé, soit à l'aide de la clé privée correspondante générée dans le cadre du processus de création de la RSC.

Ce qui est important, ce n'est pas tant l'hôte d'origine que le fait que la clé privée et la clé publique résultante soient une paire correspondante.

34voto

MadHatter Points 77602

Kce a tout à fait raison, il n'est absolument pas nécessaire de le faire sur la même machine, mais il faut le faire à partir de la clé privée correspondante.

La seule raison pour laquelle je poste une deuxième réponse est que personne n'a dit pourquoi vous pourriez vouloir faire une telle chose. Presque tous les ensembles clé/CSR que je génère le sont depuis mon ordinateur portable ou de bureau, puis la clé est copiée de manière sécurisée sur le serveur où le certificat sera installé, et le CSR est envoyé à l'agence de signature. La raison en est l'entropie : Les certificats SSL sont généralement utilisés pour sécuriser les serveurs, et les serveurs ont souvent des pools d'entropie très peu profonds, ce qui affaiblit les paires de clés qu'ils créent ou fait que la création prend beaucoup de temps. Les ordinateurs de bureau, en revanche, disposent d'une source utile d'aléatoire connectée par les câbles du clavier et de la souris, et ont donc tendance à avoir des réservoirs d'entropie profonds. Ils constituent donc de bien meilleures plates-formes pour les opérations qui nécessitent des nombres aléatoires de haute qualité, la génération de paires de clés étant l'un de ces objectifs.

Ainsi, non seulement la clé/CSR peut être générée hors serveur, mais je trouve qu'il y a souvent une bonne raison de le faire.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X