加入收藏 | 设为首页 | 会员中心 | 我要投稿 李大同 (https://www.lidatong.com.cn/)- 科技、建站、经验、云计算、5G、大数据,站长网!
当前位置: 首页 > 综合聚焦 > 服务器 > Linux > 正文

linux – 允许用户在其主目录中安装证书?

发布时间:2020-12-13 17:04:34 所属栏目:Linux 来源:网络整理
导读:通常SSL证书是在系统范围内安装的(例如在/ etc / ssl / certs中).是否可以以允许用户将证书放入其主目录(例如?/ .ssl / certs)的方式配置OpenSSL? 用例可以是需要使用自签名证书(由他生成,因此受信任)访问服务的用户;在系统范围内安装自签名CA会出错,因为其
通常SSL证书是在系统范围内安装的(例如在/ etc / ssl / certs中).是否可以以允许用户将证书放入其主目录(例如?/ .ssl / certs)的方式配置OpenSSL?

用例可以是需要使用自签名证书(由他生成,因此受信任)访问服务的用户;在系统范围内安装自签名CA会出错,因为其他用户不应该信任该CA.

解决方法

如果您指的是使用OpenSSL库进行SSL的应用程序,则每个应用程序都可以指定(连接)文件和/或(哈希链接)目录以用于受信任的证书,或者它可以调用OpenSSL的默认值,或者它可以提供选择.在第一种情况下,您需要(能够和)配置应用程序指定的内容.例如,在curl中使用–cacert和/或–capath每 http://curl.haxx.se/docs/manpage.html.在第二种情况下,编译的OpenSSL默认值(系统和可能依赖于构建)可以分别被环境变量SSL_CERT_FILE和SSL_CERT_DIR覆盖.

如果你的意思是使用OpenSSL库的应用程序用于其他东西(使用证书),比如CMS / SMIME,那么OpenSSL的API就不那么简单了;基本上应用程序必须直接构建一个X509_STORE用于验证,虽然我认为它仍然可以调用相同的默认值.

如果你的意思是命令行程序openssl图片有点复杂.某些实用程序(子命令)不使用信任库(甚至根本不使用证书);那些有选择通常指定-CAfile和-CApath的选项;请参阅适用的s_client,verify,ocsp等的手册页.但是,如果不指定选项,那么应该使用默认值的逻辑长期以来编码不一致;几个月前在支持清单上进行了讨论,我相信已经(最终)达成了一致意见,但截至2014年10月15日的1.0.1j,它尚未公布.

(编辑:李大同)

【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容!

    推荐文章
      热点阅读