SSL証明書がキ​​ャンセルされるとどうなりますか?


14

現在、300台のサーバーでホストされているexample.comなどのドメインに標準のSSL証明書を使用しています。誰かがリクエストするhttps://example.comと、サーバーの1つがリクエストを処理します。

次に、SSL証明書をStandardから複数のサブドメインを保護するものにアップグレードします。レジストラであるGoDaddyは、現在の証明書をキャンセルする必要があり、代わりに新しい証明書が発行されることを通知しました。

現在、新しいサーバーが発行されると、300台のサーバー上の古いサーバーを交換するのに約10日かかります。この10日間で、ユーザーがリクエストをhttps://example.com行い、古い証明書を保持しているサーバーがリクエストを処理する場合、ユーザーのブラウザーには何が表示されますか?

ユーザーに無効な証明書エラーが表示されますか?

注:すべてのバックラッシュを緩和するために、300台を超えるサーバーを更新するのに10日かかる理由は、サーバーが専用バス、列車、および航空機に展開され、オフラインホットスポットを介してリクエストを処理するためです。彼らは数日間インターネットに接続せずにいくつかのリクエストに応えることができます。したがって、前回の更新レートに従って、すべてを更新するのに約10日かかります。


12
環境を十分に自動化していません。これらの証明書はすべて、1つのコマンドで数分で置き換えることができます。
マイケルハンプトン

3
GoDaddyに、このシナリオで実際に証明書を「取り消す」か(証明書失効リストに追加するか)を尋ねましたか?私は以前に別のプロバイダーと協力していましたが(どちらも思い出せません)、ビジネス上の理由で「キャンセル」されただけで証明書を取り消すことはありませんが、不正行為が疑われる場合にのみ取り消しを行い、 CRL。
ペルフォンツヴァイベルグク

1
@PervonZweigbergk正しい。しかし、私はこのSSL証明書が登録パッケージに接続された無料サービスであることに気付いたのです。技術的には、ホストに対して多数のSSL証明書を使用できます。有効期限は、新しい証明書または複数の証明書を取得することを条件としません。
JakeGould

2
各サーバーで証明書を手動で変更する必要がある場合でも、このタスクを10日間に延長することを正当化する方法を理解できません。それは何らかの理由で実際的な現実ですか(どのような理由ですか?)、それとも上司に伝えていることですか?2人の人差し指だけで入力している場合を除き、1人が朝にこれを実行できるはずです。それでも、10日間は疑わしいです。
モニカとの明るさのレース

4
すべてのバックラッシュを緩和するために、300台以上のサーバーを更新するのに10日かかるのは、私のサーバーが専用バス、電車、航空機に配備され、オフラインホットスポットを介してリクエストを処理するためです。彼らは数日間インターネットに接続せずにいくつかのリクエストに応えることができます。したがって、前回の更新レートに従って、すべてを更新するのに約10日かかります。
Kartik

回答:


13

300台のサーバー(!!!)があり、プロセスが自動化されていないため、完了するまでに10日(!!!)がかかるという事実はさておき、GoDaddyが説明したシナリオは外れているようです。 注: 10日間で300台のサーバーに明確なコンテキストが配置されるようになったため、コメントは無関係になりました。移動/散発的に接続されたサーバーのロジスティクスは理にかなっています。


はい。新しい証明書を作成する場合は、古いSSL証明書取り消す必要があります(別名:キャンセル済み)。しかし、私の経験では、新しいSSL証明書が発行されたため、SSL証明書をすぐに取り消す必要はありません。これについては、GoDaddyで再確認してください。

また、SSL証明書、レジストラ、およびホスティングサービスは3つの異なるものです。レジストラは、登録している可能性のあるドメインに対してSSL証明書を発行できるのは自分だけであると主張する場合があります。ただし、SSL証明書を提供する人からSSL証明書を取得し、それを現在のサーバーで問題なく使用できます。

GoDaddyがこれについて本当に苦痛な場合は、別のソースからSSL証明書を取得することをお勧めします。

これにより、古いSSL証明書を保持したまま、300台のサーバーで新しいSSL証明書を段階的に導入できます。そして、移行が完了したら、古い証明書を正式に失効させて完了します。


8
証明書の交換プロセスが自動化されていないことについて-誰かが実際に証明書の1つを盗んだ場合、どうなるか想像してみてください。サイトを10日間停止する余裕は本当にありますか?
ペルフォンツヴァイベルグク

1
この答えのほとんどについて、「失効した」ではなく「失効した」という意味です。通常、証明書はキャンセル時に発行者によって失効され、期限は切れません(CRL / OCSP / etcに再伝播されないため、有効期限は変更されません)。
クリスダウン

@ChrisDownキャッチしてくれてありがとう。私の深夜の脳は「キャンセル」を「期限切れ」に変換しました。代わりに「失効」を使用するように編集されました。
JakeGould

2
@JakeGouldあなたは正しかった。新しい証明書が発行されたと同時に、古い証明書がまだアクティブになっています。古いものをいつ取り消すかを決定する権限があることがわかりました。必要な限り、両方をアクティブに保つことができます。
-Kartik

@Kartik幸せこれはあなたのために働いた。証明書は魔法ではありません。彼らはあなたのサーバーが世界に誰であるかを特定し、サードパーティの「権限」を介してそれを検証するだけのものです。そのため、常にあなたは権力者です。そうでないことをほのめかしている人は、単に販売目的で疑念を生じさせようとしています。助けてくれて幸せです!
JakeGould
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.