Существует ли какой-либо стандарт или соглашение о том, где сертификаты SSL и связанные с ними закрытые ключи должны находиться в файловой системе UNIX / Linux?
Благодарю.
Существует ли какой-либо стандарт или соглашение о том, где сертификаты SSL и связанные с ними закрытые ключи должны находиться в файловой системе UNIX / Linux?
Благодарю.
Ответы:
Для общесистемного использования OpenSSL должен предоставить вам /etc/ssl/certs
и /etc/ssl/private
. Последний из которых будет ограничено 700
до root:root
.
Если у вас есть приложение, которое не выполняет первоначальный привсеп, от root
вас может потребоваться найти их где-то локально по отношению к приложению с соответствующим ограничением прав собственности и разрешений.
/etc/ssl/certs
Насколько я вижу, Arch и CentOS также хранят сертификаты
Это где Go ищет корневые сертификаты открытых :
"/etc/ssl/certs/ca-certificates.crt", // Debian/Ubuntu/Gentoo etc.
"/etc/pki/tls/certs/ca-bundle.crt", // Fedora/RHEL 6
"/etc/ssl/ca-bundle.pem", // OpenSUSE
"/etc/pki/tls/cacert.pem", // OpenELEC
"/etc/pki/ca-trust/extracted/pem/tls-ca-bundle.pem", // CentOS/RHEL 7
Также :
"/etc/ssl/certs", // SLES10/SLES11, https://golang.org/issue/12139
"/system/etc/security/cacerts", // Android
"/usr/local/share/certs", // FreeBSD
"/etc/pki/tls/certs", // Fedora/RHEL
"/etc/openssl/certs", // NetBSD
Это будет варьироваться от распределения к распространению. Например, в экземплярах Amazon Linux (основанных на RHEL 5.x и частях RHEL6 и совместимых с CentOS) сертификаты хранятся в, /etc/pki/tls/certs
а ключи - в /etc/pki/tls/private
. Сертификаты CA имеют свой собственный каталог /etc/pki/CA/certs
и /etc/pki/CA/private
. Для любого данного дистрибутива, особенно на размещенных серверах, я рекомендую следовать уже имеющейся структуре каталогов (и разрешений), если таковая имеется.
Ubuntu использует /etc/ssl/certs
. У этого также есть команда, update-ca-certificates
которая установит сертификаты от /usr/local/share/ca-certificates
.
Поэтому рекомендуется устанавливать /usr/local/share/ca-certificates
и запускать собственные сертификаты update-ca-certificates
.
http://manpages.ubuntu.com/manpages/latest/man8/update-ca-certificates.8.html
Если вы ищете сертификат, используемый вашим экземпляром Tomcat
keystoreFile
атрибут, который содержит путь к файлу хранилища ключей.Это выглядит как
<Connector
protocol="org.apache.coyote.http11.Http11Protocol"
port="8443" maxThreads="200"
scheme="https" secure="true" SSLEnabled="true"
keystoreFile="${user.home}/.keystore" keystorePass="changeit"
clientAuth="false" sslProtocol="TLS" />