サブドメイン用の他の証明書に署名できるドメイン用の証明書を購入できますか?


23

ポート443を介してWebブラウザーにSSL / TLS Webページを提供するWindowsコンピューターで実行する小さなプログラムを作成しました。技術に詳しくない人でもこのプログラムを簡単にインストールして実行できるようにしたいのです。プログラムで簡単に自己署名証明書または証明書署名要求を作成できるようにしましたが、CSRに署名して、サーバーを指すドメイン名に接続するのに苦労すると思います。このプロセスの技術的な難しさを最小限に抑えたい。

ドメイン名のサブドメインの証明書に署名できるSSL証明書を購入できますか?customer1.mydomain.com、customer2.mydomain.comなどのように、サーバーでDNSサブドメインを指定し、それらの証明書に署名してプロセス全体を自動化できます。または、これは非常に高価でしょうか?

そうでない場合は、*。mydomain.com証明書を使用して自分のサーバーですべてのWebアプリケーションをホストする以外に、SSL証明書とドメイン名をセットアップするために提供できる最も簡単なソリューションは何ですか?


* .mydomain.comにアクセスすると、ブラウザに登録済みの認証局ではないため、ブラウザに証明書エラーが表示されます。
-gravyface

GeoTrustはGeoRootを提供しているため、ドメインの独自のルート認証局になれますが、5M以上の純資産とその他の要件が必要です。
-gravyface

@Gravyface彼らは今ですか?それは新しいです。
sysadmin1138

1
自分自身を再販業者として設定し、アカウントを介してSSL /ドメイン登録プロセスを半自動化する方が幸運かもしれません。
-gravyface

GeoRootは、単に顧客に配布される中間CA証明書ではなく、Active Directoryと統合できる外部署名サービスです。
ワビット

回答:


4

StartComには、中間認証局プログラムがあります。リンクされたサイトによると、このプログラムは1,000以上の証明書を発行する人を対象としており、発行された証明書あたりの平均コストは約2ドルです。


ありがとうございました。それは私が要求したことをするように聞こえますが、私はまだ大企業ではありません。たぶん将来。今のところ、顧客に技術的な複雑さを投げかけるだけだと思います。
fawltyserver

StartComは証明書を配布しません。代わりに、使用するWeb(およびおそらくSOAP)インターフェイスを備えたCAをセットアップします。StartComのWebサイトから:「組織を表す中間認証局証明書(StartComの敷地内でホストされています
the-wabbit

3
注:「StartCom CAは2018年1月1日以降閉鎖されています」
シュナイダー

21

悲しい真実は、RFC 2459セクション4.2.1.11で定義されているx.509 Name Constraint allowedSubtrees属性を使用して目的を達成できることですが、そのような証明書を提供するCAはほとんど見つかりません。

そのような証明書を1度販売することは、ホストごとの証明書を何度も販売するほど良くないと考えているため、そうしない人もいます。

自発的な脳死規制要件または外部関係者の要件に起因しないものもあります。

国立研究ネットワークの中間CAに署名し、大学にCA証明書を発行した大規模な電気通信プロバイダーの証明書チェーンについて非常に悲しい話があります。これはまだそれほど悲しいことではありませんが、前述の通信プロバイダーの勇敢な人が証明書と信頼チェーンをMozilla Firefoxに含めようとしたため、悲しみが始まります。最終的に含まれました。

購入できるもののほとんどは、CAのインターフェイスを使用して新しい証明書を作成する「マネージドサービス」です。もちろん、これには通常、事前に多額の費用がかかり、発行された証明書ごとに追加料金が発生する可能性があります。


脚注として:商用CA(およびその顧客)が従うセキュリティプロセスは、有名な情報セキュリティの専門家によって解散の傾向があると強く批判されています。すべてが適用されます。
the-wabbit

「しかし、そのような証明書を提供してくれるCAはほとんどありません」-例外を知っていますか?私もそのような証明書を探しています。「Name Constraint allowedSubtrees」証明書の名前はありますか?しかし、から判断このスレッド、RFCのこの部分は、実際に離陸したことはありません...
johndodo

@johndodo私は、過去に米国政府機関の下位CAに名前の制約を使用していた「公的」機関として、米国連邦橋CAを知っています。ブラウザまたはオペレーティングシステムがプリインストールされているCAが、このような証明書を自分で発行するのを見たことはありません。参照記事で言及されているもの-スイスツーリングクラブとICCは両方ともWISeKey(スイスCA)によって発行されていますが、その製品ラインについてはあまり知りません。
the-wabbit

1
余談ですが、CAのEFFのマップは興味深い読み物です。
the-wabbit

8

意図することの問題は、プライマリCA(Verisign、Thawteなど)が下位CA(探しているもの)に特定のドメインにのみ証明書を割り当てるか、有効にすることを制限する方法がないことです。 。有効なルートにチェーンする下位CAは、インターネット全体の証明書を作成できます。これが、自分で作成したルートCA以外のユーザーから下位CA証明書を取得できない理由です。

大手の証明書ベンダーの1つからのワイルドカート証明書がないと、探していることはできません。下位CA証明書とは異なり、これらは購入できます。


6
The problem with what you intend is that there is no way:ああ、そうだ...誰もそれを歩きたくないが、それは別の問題だ。
the-wabbit

不正な認証局は取り消されます。
J.Money 16

本当なら、それは悲しい見落としです。そのような証明書の仕様に拡張機能を追加する動きを知っている人はいますか?
-ThorSummoner

2
この答えは間違っているようです:tools.ietf.org/html/rfc5280#section-4.2.1.10
ダニエルスコット
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.