Atualmente, não existe um método verdadeiramente automatizado.
Eu não estou muito interessada nas diretivas SSL*Path
pessoalmente porque elas podem ser difíceis de manter. Então, o que fazemos é usar SSLCACertificateFile
, SSLCADNRequestFile
e SSLCARevocationFile
. Em seguida, alguns scripts em Python para lidar com atualizações de CRL da seguinte forma:
- Busque a CRL mais recente do ponto de distribuição da CRL (extensões x509v3).
- Valide o conteúdo da CRL em relação a uma cópia local do certificado da CA.
- Escreva a nova CRL em disco.
- Repita para outras CAs.
- Reinicie o Apache normalmente.
Nesse caso, você só precisa obter um ponto de distribuição de certificado de CA e CRL dos clientes que estão gerenciando suas próprias CAs.