• Keiichi
  • Registratie: Juni 2005
  • Laatst online: 13:54
Voor een SSL applicatie heb ik enkele honderden certificaten en 2 CA's in beheer.

Een deel hiervan heb ik geprobeerd te beheren met de applicatie TinyCA2. Werkt opzich goed, maar er zitten bugs in en wil ik hier vanaf. Ik wil hiet hier niet over die applicatie hebben.

Ik ben op zoek naar een goede (opensource) applicatie om al mijn CA's en certificaten te beheren. Een zoektocht naar software heeft weinig opgeleverd en hetgeen wat ik gevonden heb voldoet niet.

Kleine opsomming van wat de eisen zijn:
- Meerdere CA's kunnen beheren
- Certificaten (client en server) aanmaken en ondertekenen met het CA
- Certificaten revoken en .crl distribueren.
- Exporteren van 'backups' van certificaten in oa p12 en pem formaat.
- Graphische schil. Ik heb al genoeg met openssl commandline gewerkt ;)

Weet iemand goede oplossing hiervoor. Het liefst opensource en werkend onder Linux.

Solar @ Dongen: http://solar.searchy.net/ - Penpal International: http://ppi.searchy.net/


  • riddles
  • Registratie: April 2000
  • Laatst online: 26-05-2025
Yup, OpenSSL. GUIs zul je daar omheen moeten zoeken. Die zijn er wel.
Echter, OpenSSL is je enige keus voor het maken van een CA onder Linux / OpenSSL.

[ Voor 78% gewijzigd door riddles op 21-01-2009 12:03 ]


  • Keiichi
  • Registratie: Juni 2005
  • Laatst online: 13:54
riddles schreef op woensdag 21 januari 2009 @ 12:02:
Yup, OpenSSL. GUIs zul je daar omheen moeten zoeken. Die zijn er wel.
Echter, OpenSSL is je enige keus voor het maken van een CA onder Linux / OpenSSL.
En naar die gui's ben ik juist op zoek. In de OP was er al eentje aangegeven die gebruikt, maar was enigzins buggy. Ik wou weten of iemand wellicht GUI's wist waarmee ik kan doen wat ik wou. (zoals in de OP aangegeven, had ik wel het een en ander gevonden, maar niets wat HET was)

Solar @ Dongen: http://solar.searchy.net/ - Penpal International: http://ppi.searchy.net/


  • Equator
  • Registratie: April 2001
  • Laatst online: 06-02 13:38

Equator

Crew Council

#whisky #barista

Tja, TinyCA is juist een gui om OpenSSL heen. Als je de advanced config ingaat, bewerk je namelijk de openssl.cnf.
Persoonlijk ben ik gestopt met het zoeken naar een OpenSource CA nadat ik TinyCA had gevodnen. Voor mijn doel, was dat meer dan voldoende.

Echter, als je in een meer professionelere omgeving meerdere CA's wilt gebruiken/beheren, en enkele honderden certificaten wilt uitgeven/revoken etc.. dan ben je beter uit met een stuk commerciele software als RSA certificate Manager (voorheen Keon), Baltimore, of gewoon een MS CA. Maar dat ligt aan de toepassing en het gebruik.
Een MS CA is gewoon gratis bij een W2k3 licentie. Nadeel is dat je maar 1 CA per systeem kan beheren, en dat kan in jouw geval wat problematisch zijn.

  • Keiichi
  • Registratie: Juni 2005
  • Laatst online: 13:54
Een van de problemen is dat het revoken van certificaten bij tinyca opeens niet meer weer werd gegeven. In TinyCA stonden deze als valid, maar waren WEL opgenomen in de crl. Opnieuw revoken kon niet, omdat openssl zei dat het al gerevoked was.

Als commerciele oplossing het wel kunnen wat ik wil, dan moet dat maar. (Als het maar wel onder Linux kan draaien, ik ga geen windhoog apparatuur ervoor aanschaffen)

Solar @ Dongen: http://solar.searchy.net/ - Penpal International: http://ppi.searchy.net/


  • riddles
  • Registratie: April 2000
  • Laatst online: 26-05-2025
Ik vind hier al een gui, een Perl en een Python wrapper. Heb je die al geprobeerd:
http://www.openssl.org/related/apps.html
Zeker XCA ziet er erg mooi uit (QT Gui), ondersteunt meerdere CA's, CRLs, enz.

  • Myrdhin
  • Registratie: April 2000
  • Laatst online: 06-02 14:31
Mocht het nog relevant zijn: kijk eens naar ejbca
http://www.ejbca.org/

  • Henkje.doc
  • Registratie: November 2005
  • Laatst online: 02-02 15:48
SimpleCA is ook een voorbeeld van een redelijk bruikbare schil om OpenSSL heen. Gebruik deze zelf voor testdoeleinden voor klanten om niet OS afhankelijk te zijn.

http://users.skynet.be/ballet/joris/SimpleCA/Readme.html

Extra aanvuling:
Misschien iets te veel op inhoud, maar ik neem aan dat de twee ca voor totaal andere doelen zijn? Praat je over een root ca met daaronder twee andere ca's of gaat het echt om twee root ca's? In dat eerste geval zou natuurlijk de MS CA ook volstaan. Persoonlijk werk ik in productieomgevingen liever met commerciele producten dan met OpenSSL. Ook wat betreft beheer / onderhoud.

[ Voor 47% gewijzigd door Henkje.doc op 18-02-2009 17:24 ]

Pagina: 1