Toon posts:

[win2k/CA] Certificaat aanpassen...

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik loop tegen het volgende aan:

Ik heb een site die op basis van https een beveiligde verbinding heeft.
Voor deze verbinding heb ik zelf een certificaat aangemaakt dmv CA server.
De gebruiker wordt dmv een script naar https gestuurd, waarbij iedere keer gecheckt wordt of het script in de browser is toegevoegd of niet. zo niet gebeurt dat.
Dit werkt, echter krijg ik steeds een foutmelding omtrent onjuiste gegevens in mijn certificaat. Dit klopt ook want mijn ip klopt niet.
Zoekwerk heeft weinig opgeleverd, op de ms site en in nieuwsgroepen heb ik weinig kunnen vinden, wel over installeren etc, maar aanpassen noppes..

Op de ms website stond wel vermeld dat bij het deinstalleren van de CA server er een backup dient gemaakt te worden van het gehele systeem. DIt geeft voor mij aan dat ik deze optie nu niet ga uitvoeren op afstand via mijn vpn verbinding en TS :)

Iemand een idee hoe je een certificaat kan aanpassen?

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Je kan een certificaat in principe niet aanpassen - je zal een neiuw certificaat moeten generen waar wel de juiste gegevens in staan, en deze opnieuw op je website inladen.

Verwijderd

Topicstarter
Maar zoals ik begrepen heb moet je dat doen in IIS, je kan dan via de optie "server certificate" je certifcaat aanvragen. Deze optie is nu grijs......

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Je gaat in principe naar je CA root server toe, en je kan dan (als dit een Windows CA server is), door bv naar: http://localhost/certsrv te surfen, een nieuw certificaat requesten.
Vervolgens kan je deze in de CA manager, approven, en dan kan je hem met je webbrowser terug retrieven. Hierna laad je dit certifcaat in je IIS.

Ik raad je echter sterk aan eens wat documentatie hier over te lezen, misschien vergeet ik wel een (zeer belangrijk) stapje :)

Verwijderd

Topicstarter
ok dan heb ik hem, wordt mijn oude dan automatisch gerevoked?

Bedankt!

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

nee, je zal handmatig je oude moeten revoken. Let wel op dat je dit allemaal eerst test in een test omgeving zodat je niet je productie omgeving om zeep helpt. Dat zou vervelend zijn.

  • Equator
  • Registratie: April 2001
  • Laatst online: 28-04 13:26

Equator

Crew Council

#whisky #barista

Je zal overeigens altijd een melding krijgen totdatje op de client het certificaat zelf instaleerd. (gewoon lokaal openen met IE, dan kiezen voor installeren.
Op dat moment is jouw eigen CA ook trusted net als de grotere zoals GlobalSign en VeriSign.
Dan komt de client niet meer met de melding of je het certificaat wilt accepteren ja of nee.

Wil je dat niet, dan is het waarschijnlijk makkelijker, om bij VeriSign een certificaat aan te schaffen. Zo verschrikkelijk duur is dat niet.

Verwijderd

Ik ben hier zelf ook weleens mee bezig geweest, en ik weet dat echt alles moet kloppen in je certificaat. Dus zelfs het domein waarop de website draait moet hetzelfde zijn, anders krijg je zo'n rood kruis te zien.

Verwijderd

Topicstarter
Heb een script welke mijn certificaat automatisch importeerd (uiteraard na een yes/no pop-up) 2e keer wordt hij dan herkend. Dat gaat wel goed.

Alleen die kruisen, dus opnieuwe aanmaken....
Ga ik vandaag maar even mee experimenteren

thx v. the input!

/edit

Het is dus een bug in IIS5 lees ik net in die kpn faq. Bedankt oplossing staat er bij

nml. een temp site aanmaken en voor die site een certificaat requesten.

Vanavond ff proberen....

[ Voor 29% gewijzigd door Verwijderd op 14-01-2003 13:40 ]


Verwijderd

kijk anders even op certificaat.kpn.com (faq)

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

CyberJ schreef op 14 January 2003 @ 08:44:
Je zal overeigens altijd een melding krijgen totdatje op de client het certificaat zelf instaleerd. (gewoon lokaal openen met IE, dan kiezen voor installeren.
Op dat moment is jouw eigen CA ook trusted net als de grotere zoals GlobalSign en VeriSign.
Dan komt de client niet meer met de melding of je het certificaat wilt accepteren ja of nee.

Wil je dat niet, dan is het waarschijnlijk makkelijker, om bij VeriSign een certificaat aan te schaffen. Zo verschrikkelijk duur is dat niet.
Dit is alleen met je root certificaat, alle normale certificaten worden automatisch trusted als je root ca dat is. Aangezien hij al een werkend certificaat heeft gehad (wat ik begrepen had uit de TS), heeft ie die root cert al geinstalleerd in z'n certificate store, en is het alleen nog het certificaat zelf.

Overiges is het het niet zo heel verstandig je certificaat op een IP address te maken, en kan je beter een DNS name gebruiken.

Ik geloof dat http://www.geotrust.com/quickssl/index.htm een van de goedkopere certificate authorities is.

Verwijderd

Topicstarter
"ja maar" ik draai mijn eigen ca server, het script voegt mijn server cert toe aan de trustes root certificates in de browser van de gebruiker, vervolgens checkt hij of dit gebeurt is, zo ja ga verder, zo nee voeg toe.
Op deze manier ontvang je nooit een melding dat een cert niet trusted is.

Mar goed zometeen maar even adh van kpn verhaal certificaat gaan vernieuwen, bedankt voor alle input, word gewaardeerd!
Pagina: 1