Да, увидел уже потом.
Действительно, очень незаметно написали.
Возможно, вы не сталкивались с такой необходимостью, а в моей практике это очень сильно зацепило.
Теперь инфраструктуру без CRL не строю, обжёгся один раз — хватит.
Раз уж заговорили, что ключ может быть украден — следует упомянуть о возможности отзыва сертификата. (openssl ca -revoke).
В этом случае серверам требуется рассылать ещё CRL-ку, у которой по-хорошему должен быть короткий срок жизни.
Скриншот из игрушки simadmin, если кто не в курсе.
Сам сайт (simadmin.ru) приказал долго жить, но флешку можно скачать на просторах интернета.
Не сочтите за рекламу производителей севревров :)
Там ещё занятно - пакеты подписаны ключом, которого нет в initrd. Поэтому у нас так:
Мне в своё время очень помогли наработки вот этого парня: https://github.com/stillru/astralinux-packer-template
Действительно, очень незаметно написали.
Возможно, вы не сталкивались с такой необходимостью, а в моей практике это очень сильно зацепило.
Теперь инфраструктуру без CRL не строю, обжёгся один раз — хватит.
В этом случае серверам требуется рассылать ещё CRL-ку, у которой по-хорошему должен быть короткий срок жизни.
Сам сайт (simadmin.ru) приказал долго жить, но флешку можно скачать на просторах интернета.
Не сочтите за рекламу производителей севревров :)