O OpenDirectory no OS X pode ser configurado para usar um certificado CA intermediário de uma CA existente?

1

Estamos tentando configurar o OpenDirectory. Parece que deseja criar sua própria autoridade de certificação e, em seguida, uma autoridade de certificação intermediária com um certificado assinado por sua própria autoridade de certificação. Eu preferiria gerar um certificado CA intermediário de nossa CA interna existente e usá-lo em vez disso. Isso teria vários benefícios (o certificado de CA existente já é distribuído para as máquinas, portanto, não é necessário clicar para confiar em novos certificados ao ingressar no cliente para o OD, para iniciantes).

No entanto, não consigo encontrar nenhuma configuração para este certificado nem qualquer referência a qualquer outra forma de fazê-lo.

Isso é uma coisa razoável para tentar fazer, e se sim, como faço isso?

    
por Nick Phillips 20.11.2014 / 22:58

1 resposta

1

Como vejo ninguém ter respondido a essa pergunta ... parece que sim, isso é uma coisa razoável a fazer e, desde que você corresponda aos campos usados no certificado gerado automaticamente, ele funciona. Já faz muito tempo desde que consertei isso agora, então não consigo me lembrar de todos os detalhes. A única coisa que lembro é que, naquele momento, o OpenDirectory se recusaria a trabalhar com um certificado que tivesse um número de série de 128 bits. O OS X Server 5.0 é a primeira versão em que aparentemente é possível corrigir isso.

Eu tenho uma configuração do OpenSSL que funciona para essa finalidade, a qual tentarei higienizar a ponto de poder ser postada aqui se houver demanda.

Descodificador de certificados do Red Kestrel (em link - outras coisas úteis em link ) foi extremamente útil para determinar qual seria a configuração real necessária e para identificar o problema com o campo serial.

    
por 10.05.2016 / 00:58