Что произойдет, если у меня истек срок действия дополнительного сертификата в цепочке с альтернативным путем доверия? - PullRequest
1 голос
/ 28 апреля 2020

У меня есть сертификат, выданный Secti go (бывший продукт Comodo Positive SSL). Это в хорошем состоянии и истекает через 1 год и 7 месяцев. Этот сертификат выдан Secti go RSA Domain Validation Secure Server CA. В цепочке ЦС имеется два промежуточных сертификата, предоставленных поставщиком: ближайший ЦС Secti go RSA Validation Secure Server и следующий промежуточный центр сертификации USERTrust RSA, срок действия которого истекает 30 мая 2020 года.

Промежуточный USERTrust RSA Certification Authority имеет очень близкую дату истечения срока действия и подписан доверенными браузерами AddTrust External CA Root.

Между тем ближайший к моему домену промежуточный сертификат Secti go RSA Validation Secure Server CA подписан другим root с тем же именем USERTrust RSA Certification Authority, но это сертификат CA, отличный от упомянутого ранее. И этому root доверяют обычные браузеры.

Цепочки сертификатов

Я пытался проверить это с помощью checker на ssllabs.com и Я вижу, что сегодня все в порядке. Но я не понимаю о будущем. Что произойдет после 30 мая в случае, если я оставлю просроченное промежуточное звено в цепи? Или лучше заранее исключить это промежуточное звено из цепочки?

1 Ответ

0 голосов
/ 29 апреля 2020

Удостоверяющий центр USERTrust RSA в обоих случаях является одним и тем же CA (один и тот же субъект, тот же ключ) и дважды подписан - один раз AddTrust External CA Root и один раз сам по себе.

Это позволяет Secti go вводить USERTrust RSA Certification Authority в качестве нового центра сертификации, в то время как они работают со всеми поставщиками приложений проверяющей стороны (браузерами и операционными системами в целом) для обеспечения это добавлено к их якорному магазину доверия. Когда они уверены, что ему доверяют все, AddTrust External CA Root является избыточным и может быть выведен из эксплуатации, что, по-видимому, запланировано на май 2020 года.

Как и следовало ожидать, все браузеры доверяют сертификату USERTrust RSA Certification Authority , поэтому нет причин отправлять более длинные цепочки. Однако, если вы считаете, что некоторые из ваших пользователей используют устаревшие браузеры или операционные системы, вам может потребоваться отправить оба. Только вы можете решить.

Если вы решите отправить обе цепочки, проверяющие стороны сами разработают цепочку для якоря доверия, и не имеет значения, по какому пути они пойдут - пока они добираются до одной из корни. Когда мы вступим в июнь, будет действителен только один путь, поэтому другой будет отброшен. На этом этапе любой из ваших пользователей, использующих устаревшие браузеры или операционные системы, будет получать сообщения об ошибках независимо от того, отправляете ли вы цепочку old или нет, так что вы можете также прекратить отправку и сохранить Inte rnet traffi. c (незначительно).

...