子CA(Sub CA).note

noteId: WEB97f2d3415402c0a75d95be52bf6a52af · 原始路径:/ALL/Linux - A模块/服务配置/CA根证书颁发机构/子CA/子CA(Sub CA).note · 图片:5 · 附件待处理:1

 
1、CA:
 
(1)根CA:
/usr/lib/ssl/misc/CA.pl -newca
 
 
(2)Sub 子CA:
 
2.1、创建子CA:
# 编辑允许子CA签发证书:
vim /etc/ssl/openssl.cnf
创建完子ca后,再创建证书时,一定要将该属性改回false,否则带有该属性的证书,web会提示证书不信任
 
 
# 创建子CA的根证书:
/usr/lib/ssl/misc/CA.pl -newreq-nodes
/usr/lib/ssl/misc/CA.pl -sign
 
# 然后创建目录:
mkdir demoCA
mkdir demoCA/private
mkdir demoCA/newcerts
cp newcert.pem demoCA/cacert.pem
cp newkey.pem demoCA/private/cakey.pem
cd demoCA
touch index.txt
echo 00 > serial
 
## 或者直接复制根CA的 demoCA,然后替换根证书、私钥
将 index.txt 中的证书信息换成 子CA的证书信息
 
 
2.2、子CA颁发证书:
# 使用 子CA颁发证书:
## 先将 openssl.cnf 修改回来,并写上证书字段:
vim /etc/ssl/openssl.cnf
 
# 子CA颁发证书:
/usr/lib/ssl/misc/CA.pl -newreq-nodes
/usr/lib/ssl/misc/CA.pl -sign
 
客户端信任证书,需要信任根CA的根证书,和子CA的根证书,否则证书会报错