Sur CentOS 6.5, /etc/pki/tls/certs
j'ai:
ca-bundle.crt
et
ca-bundle.trust.crt
Avec différentes tailles de fichiers. Que devrais-je utiliser comme chemin de confiance pour nginx proxy_ssl_trusted_certificate
.
Sur CentOS 6.5, /etc/pki/tls/certs
j'ai:
ca-bundle.crt
et
ca-bundle.trust.crt
Avec différentes tailles de fichiers. Que devrais-je utiliser comme chemin de confiance pour nginx proxy_ssl_trusted_certificate
.
Réponses:
ca-bundle.trust.crt contient des certificats avec une "validation étendue".
La différence entre les certificats «normaux» et les certificats avec EV est que vos certificats EV ont besoin de quelque chose comme une validation personnelle ou d'entreprise en validant, par exemple, l'identité d'une personne par son passeport.
Cela signifie que si vous souhaitez obtenir un certificat ev, vous devrez vous identifier auprès de l'émetteur du certificat, c'est-à-dire avec votre passeport. Si vous "êtes" une entreprise, une procédure équivalente (je ne le sais pas exactement) doit se produire. Ceci est le plus essentiel pour les services bancaires en ligne: vous devez être sûr que non seulement le serveur auquel vous vous connectez est certifié, mais aussi que la banque est certifiée.
De ce fait, les certificats ev sont plus "compliqués" et contiennent des champs supplémentaires pour "identifier" non seulement le serveur mais aussi l'entreprise.
Pour revenir à votre réponse: cela dépend de votre utilisation. La plupart des gens devraient utiliser ca-bundle.crt. Si vous "êtes" une banque ou une boutique en ligne qui a besoin d'un très haut niveau de certification et de "confiance", vous devez utiliser ca-bundle.trust.crt.
la source
Après avoir "explosé" les bundles à l'aide d'un petit script Perl , puis exécuté
diff --side-by-side
sur le certificat du gouvernement de Taïwan (à titre d'exemple, uniquement parce qu'il s'agit du seul certificat du bundle sansCN
attribut dans les lignesIssuer
etSubject
) (utilise SHA1 mais c'est ok ) on voit la différence:ca-bundle.trust.crt
gaucheca-bundle.crt
droitela source