Existem duas abordagens possíveis:
-
Adicione explicitamente o certificado ao gerenciador de certificados do navegador. Como o Chrome e o Firefox usam o NSS como biblioteca SSL, isso pode ser feito usando o seguinte comando (para o Chrome):
certutil -d sql:$HOME/.pki/nssdb -A -t "P,," -n SomeCertificateName -i /path/to/certificate
- Emita um certificado subCA limitado pela extensão
nameConstraint
, para que a subCA só possa emitir certificados com o sufixoa.com
. Agora confie apenas nesta subcaixa. Este artigo explica essa abordagem.