Я пытаюсь экспортировать сертификат клиента для использования с веб-браузером.
Цель - ограничить доступ с помощью директивы для области администратора. Я видел множество учебных пособий по использованию самозаверяющих ЦС. Как бы вы сделали это с помощью третьей стороны?
1) Нужно ли включать CA в клиентский pfx, если это доверенный корневой CA? Я видел оба примера.
без CA:
openssl pkcs12 -export -inkey KEYFILENAME -in CERTFILEFILENAME -out XXX.pfx
С CA:
openssl pkcs12 -export -in my.crt- inkey my.key -certfile my.bundle -out my.pfx
2) Нужно ли по-прежнему включать SSLCACertificateFile для доверенного ЦС в настройке httpd.conf?
SSLVerifyClient none
SSLCACertificateFile conf/ssl.crt/ca.crt
<Location /secure/area>
SSLVerifyClient require
SSLVerifyDepth 1
</Location>
http://www.modssl.org/docs/2.8/ssl_howto.html#ToC8