#3094: Корпоративный сертификат для SSL инспектирования
Отредактирована: сегодня- Симптомы
- У нас есть свой УЦ, хотели бы выпустить на основании этого CA сертификат для SSL инспекции, но при его выпуске и последующем импорте и попытке назначить его выходит сообщение "Некорректный сертификат для данной роли", хотели бы уточнить, возможно ли в таком случае выпустить сертификат для SSL-инспекции на своем CA?
- Имеется купленный сертификат, выданный внешним центром сертификации, подойдёт ли он для инспектирования SSL?
- Не применяется сторонний сертификат для SSL инспектирования
Решение
Для использования стороннего сертификата в роли Инспектирования SSL, его необходимо выпустить на NGFW через CSR запрос.
Сертификат для инспектирования SSL должен быть выписан шаблоном подчинённого центра сертификации SubCA:
https://docs.usergate.com/upravlenie-sertifikatami_864.html
Инструкция по подписанию сертификата на Microsoft CA:
https://docs.usergate.com/sozdanie-sertifikata-podpisannogo-v-active-directory-certification-authority_74.html
Сертификаты такого класса возможно выписывать только внутренними корпоративным CA.
Внешние центры сертификации не подписывают сертификаты для своих клиентов шаблоном SubCA, поэтому купленный сертификат не подойдёт.
Примечание
В качестве сертификата для SSL-инспектирования могут быть использованы только те импортированные сертификаты, которые соответствуют требованиям ниже:
- Сертификат относится к классу удостоверяющего центра (CA). В расширении X509v3 Basic Constraints (RFC 5280) сертификата должен быть атрибут CA:TRUE. В разделе Настройки ➜ UserGate ➜ Сертификаты консоли администратора такие сертификаты помечаются значком Файл сертификата УЦ слева от названия сертификата.
- Ограничение использования сертификата не установлено или в его назначении в явном виде указаны атрибуты Digital signature и Certificate signing.
- В сертификате не использованы никакие атрибуты расширения X509v3 Key Usage (RFC 5280). В столбце Назначение сертификата консоли администратора для такого сертификата будет указано Отсутствует.
- Если в сертификате используется расширение X509v3 Key Usage, для SSL-инспектирования должны присутствовать атрибуты digitalSignature и keyCertSign. В столбце Назначение сертификата консоли администратора для такого сертификата будет указано Digital signature и Certificate signing.
UserGate не поддерживает алгоритм подписи rsassaPss. Необходимо, чтобы в цепочке сертификатов, используемой для выписывания сертификата для SSL-инспектирования, не содержался этот алгоритм подписи.