Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2008/2008 R2 (http://forum.oszone.net/forumdisplay.php?f=97)
-   -   [решено] Смена алгоритма подписи на CA. (http://forum.oszone.net/showthread.php?t=281681)

nokogerra 01-05-2014 06:07 2345526

Смена алгоритма подписи на CA.
 
Доброго времени суток.
Есть схема offline RootCA + online SubCA, используются для выдачи сертификатов для компонентов vSphere. Возникла проблема на этапе замены самоподписанных сертификатов подписанными от CA и после контакта с тех поддержкой и курения логов было получено вот что:
"Какой алгоритм цифровой подписи для сертификатов вы используете? Проверьте, что он у вас не RSA-PSS. Если так, попробуйте использовать sha256rsa."

вот что имеется в сертификате, выданном для одного из сервисов vSphere:

signature algorithm RSASSA-PSS
signature hash algorithm sha256

т.е. нужно сменить RSASSA-PSS на другой алгоритм, но как это сделать? в настройках шаблона этого нет, нашел только http://social.technet.microsoft.com/...serversecurity такое, но там речь идет о sah и md5, не о RSA, и то там рекомендация не использовать данный способ. Я также видел http://technet.microsoft.com/en-us/l.../hh831373.aspx, но не ясно что за "пониженная безопасность" и какой алгоритм будет использоваться после команды:
certutil -setreg CA\InterfaceFlags -IF_ENFORCEENCRYPTICERTREQUEST
Кто-то что-то подскажет?

nokogerra 05-05-2014 15:38 2347318

Как оказалось изменить можно значение AlternateSignatureAlgorithm в HKLM\System\CurrentControlSet\services\CertSrv\SubCA(RootCA)\CPS на 0. За 100% достоверность пути не ручаюсь, сейчас посмотреть уже не могу. Это значение соответствует SHAxxxRSA, но пришлось перестраивать всю цепочку, компоненты vSphere не поддерживают RSASSA-PSS. При чем даже указав в capolicy значение AlternateSignatureAlgorithm=0 и развернув заново роли RootCA/SubCA подписываются все сертификаты RSASSA-PSS, пришлось вручную изменять значение параметра после установки роли. Тему можно закрыть.


Время: 23:55.

Время: 23:55.
© OSzone.net 2001-