|

20T23 Certyfikat publicznego CA – Konfiguracja

W tym odcinku pokazuj臋 jak:
馃憠wygenerowa膰 certyfikat z urz臋du publicznego
馃憠zainstalowa膰 certyfikat na kontrolerze bezprzewodowym

Jak wygenerowa膰 certyfikat zaufany w przegl膮darce?

Jak zainstalowa膰 wygenerowany certyfikat na kontrolerze bezprzewodowym?

Je偶eli szukasz odpowiedzi na powy偶sze pytania, to ten odcinek jest dla Ciebie.

Chcesz wi臋cej informacji?

Do艂膮cz do naszej strony fan贸w na Facebook:

Grupa na facebooku

Wi臋cej miejsc do pos艂uchania:

Spotify

 

Transkrypcja filmu:

0:00:01.515,0:00:04.405
Je偶eli jeste艣 ciekaw jak wygenerowa膰
0:00:04.405,0:00:06.440
zaufany certyfikat publiczny
0:00:06.440,0:00:08.940
a nast臋pnie zaimplementowa膰 go
0:00:09.080,0:00:10.320
na urz膮dzenie.
0:00:10.320,0:00:14.820
Ja w tym odcinku poka偶臋 na przyk艂adzie kontrolera bezprzewodowego Aruby
0:00:15.020,0:00:19.020
jak taki certyfikat mo偶na wygenerowa膰 i zainstalowa膰.
0:00:19.620,0:00:22.660
Zacznijmy jednak od tego
0:00:22.660,0:00:26.260
przypadku, dlaczego warto ten certyfikat instalowa膰.
0:00:26.260,0:00:29.120
Przede wszystkim s膮 to przypadki u偶ycia
0:00:29.120,0:00:32.260
zwi膮zane z publicznym dost臋pem.
0:00:32.260,0:00:35.520
Czyli je偶eli mamy na przyk艂ad captive portal dla  go艣cia
0:00:35.520,0:00:37.555
to jego urz膮dzenie
0:00:37.555,0:00:40.355
b臋dzie si臋 艂膮czy艂o do sieci
0:00:40.355,0:00:43.395
z informacj膮, 偶e certyfikat jest niezaufany,
0:00:43.395,0:00:46.515
je偶eli to b臋dzie certyfikat podpisany
0:00:46.765,0:00:49.625
bez zaufanego urz臋du certyfikacji.
0:00:49.885,0:00:52.985
Jak zatem taki certyfikat generujemy.
0:00:52.985,0:00:56.295
Po pierwsze zaczynamy od wype艂nienia
0:00:56.340,0:00:59.960
takiej pro艣by o certyfikat, czyli CSR-a.
0:00:59.960,0:01:03.160
Mo偶emy tutaj w tym CSR-ze przede wszystkim wpisa膰
0:01:03.160,0:01:05.280
common name, czyli nazw臋
0:01:05.420,0:01:07.580
tak膮 g艂贸wn膮 dla certyfikatu.
0:01:07.580,0:01:11.100
W moim przypadku mo偶e to by膰 nazwa
0:01:11.100,0:01:14.900
vpnc netadminpro pl
0:01:15.600,0:01:19.240
Mo偶emy te pozosta艂e pola r贸wnie偶 wype艂ni膰.
0:01:21.460,0:01:22.960
Czyli tutaj jest,
0:01:26.800,0:01:30.480
tutaj s膮 do wype艂nienia te r贸偶ne pola w certyfikacie.
0:01:30.480,0:01:33.080
Je偶eli wype艂niamy CSR-a, to
0:01:33.080,0:01:36.020
klucz prywatny, kt贸ry jest generowany w tym procesie
0:01:36.020,0:01:39.520
zostaje na tym urz膮dzeniu. Wi臋c je偶eli chcemy zapewni膰 mo偶liwie
0:01:39.520,0:01:43.080
bezpieczny proces generowania certyfikatu,
0:01:43.080,0:01:46.055
tak 偶eby klucz prywatny by艂 ca艂y czas po naszej stronie,
0:01:46.060,0:01:49.580
to w艂a艣nie wype艂nienie tego CSR-a jest tak膮 metod膮.
0:01:49.580,0:01:51.960
Czasem jednak wygodniej jest
0:01:51.960,0:01:55.280
generowa膰 ten klucz razem z CSR-em
0:01:55.280,0:01:58.340
po stronie urz臋du, kt贸ry to wystawia i poka偶臋 r贸wnie偶
0:01:58.340,0:02:00.555
taki scenariusz. Czyli je偶eli
0:02:00.555,0:02:03.775
popatrzymy sobie na spos贸b generowania CSR-a,
0:02:03.775,0:02:06.535
no to po prostu generujemy,
0:02:08.395,0:02:10.485
wype艂ni臋 tylko reszt臋 p贸l.
0:02:33.955,0:02:36.965
I mo偶emy wygenerowa膰 CSR-a,
0:02:36.965,0:02:38.425
jeszcze unit,
0:02:46.935,0:02:49.965
i widzimy tutaj, CSR jest wygenerowany
0:02:49.965,0:02:52.475
ma posta膰 tekstow膮
0:02:52.480,0:02:54.800
mo偶emy sobie t臋 posta膰 tekstow膮 skopiowa膰,
0:02:54.800,0:02:56.800
ona za chwil臋 nam b臋dzie potrzebna
0:02:56.800,0:02:58.820
do generowania certyfikatu.
0:02:58.820,0:03:02.380
Teraz si臋 prze艂膮cz臋 na urz膮d certyfikacji.
0:03:03.440,0:03:06.180
Ja u偶ywam tutaj
0:03:06.180,0:03:09.200
do cel贸w testowych takiego
0:03:09.205,0:03:12.685
portalu, systemu certyfikacji – SSL for free.
0:03:12.900,0:03:16.800
Jest to mo偶liwo艣膰 wygenerowania certyfikatu zaufanego
0:03:16.800,0:03:19.900
bez op艂at na 90 dni.
0:03:19.900,0:03:22.880
Je偶eli chcemy d艂u偶szy to jest taka mo偶liwo艣膰 r贸wnie偶,
0:03:22.880,0:03:24.825
ale trzeba dodatkowo
0:03:24.825,0:03:26.820
za t膮 mo偶liwo艣膰 zap艂aci膰.
0:03:26.820,0:03:30.220
Wi臋c generujemy certyfikat, klikaj膮c w urz臋dzie,
0:03:30.220,0:03:32.740
akurat tym tu przedstawionym – new certificate.
0:03:34.820,0:03:37.080
A nast臋pnie wpisujemy
0:03:37.080,0:03:39.340
jak膮 domen臋 chcemy mie膰
0:03:39.340,0:03:41.720
tutaj zapewnion膮.
0:03:50.965,0:03:52.985
Co jeszcze tutaj wype艂niamy.
0:03:53.385,0:03:56.305
Mo偶emy zmieni膰 oczywi艣cie d艂ugo艣膰, ten znaczek
0:03:56.305,0:03:57.840
oznacza, 偶e trzeba zap艂aci膰.
0:03:57.840,0:04:02.140
Czyli na 90 dni tutaj, w tym urz臋dzie mo偶emy wystawi膰 bez dodatkowych op艂at.
0:04:02.420,0:04:05.240
Kolejny element to jest CSR.
0:04:05.245,0:04:08.255
Czyli teraz domy艣lnie mamy w艂膮czone, 偶e
0:04:08.255,0:04:11.275
automatycznie CSR zostanie wygenerowany,
0:04:11.280,0:04:14.860
bazuj膮c na danych, kt贸re ja tutaj wprowadzi艂em do
0:04:14.860,0:04:18.620
tego konta, 偶eby mo偶na by艂o wygenerowa膰 ten certyfikat.
0:04:18.620,0:04:20.420
Konto w tym systemie
0:04:20.420,0:04:23.260
wymaga podania pewnych danych,
0:04:23.260,0:04:26.660
z kt贸rych po prostu ten urz膮d sobie automatycznie zaci膮ga
0:04:26.700,0:04:29.140
dane, tworz膮c CSR-a
0:04:29.140,0:04:32.080
samemu automatycznie tutaj na tym portalu.
0:04:32.660,0:04:35.755
Je偶eli mamy swojego CSR-a, to mo偶emy wy艂膮czy膰
0:04:35.755,0:04:37.225
automatyczne generowanie.
0:04:37.765,0:04:40.645
I tutaj mo偶emy wklei膰 po prostu CSR-a,
0:04:40.645,0:04:44.380
kt贸rego wygenerowali艣my na tym naszym urz膮dzeniu.
0:04:44.700,0:04:46.380
Wi臋c zr贸bmy najpierw taki test.
0:04:50.760,0:04:54.200
Tu widzimy, 偶e mamy r贸偶ne opcje. Mnie interesuje ta darmowa.
0:04:54.200,0:04:56.420
Wa偶ne jest to, 偶eby zwr贸ci膰 uwag臋,
0:04:56.420,0:05:00.020
偶e ten certyfikat b臋dzie wygenerowany tylko na 90 dni.
0:05:00.020,0:05:02.020
Czyli mamy 90-dniowy certyfikat.
0:05:02.240,0:05:05.375
No i je偶eli m贸wimy o 艣rodowisku testowym
0:05:05.375,0:05:08.385
takim jak ja mam tutaj, to dla mnie 3-miesi臋czny certyfikat
0:05:08.385,0:05:10.740
jest zupe艂nie wystarczaj膮cy.
0:05:10.740,0:05:14.715
Natomiast dla produkcyjnych 艣rodowisk, no to nie jest dobry pomys艂,
0:05:14.715,0:05:17.825
dlatego 偶e je偶eli mamy na przyk艂ad taki certyfikat
0:05:17.825,0:05:20.740
w dost臋pie go艣cinnym zainstalowany
0:05:20.740,0:05:23.100
a wyga艣nie nam ten certyfikat
0:05:23.100,0:05:26.720
no to wtedy mamy problem, poniewa偶  ci u偶ytkownicy
0:05:26.960,0:05:29.900
b臋d膮 dostawa膰 b艂膮d w przegl膮darce dotycz膮cy
0:05:29.900,0:05:31.860
niewa偶nego certyfikatu.
0:05:31.860,0:05:34.640
Wi臋c je偶eli m贸wimy o produkcyjnych 艣rodowiskach
0:05:34.640,0:05:38.540
to instalujemy certyfikat p艂atny,
0:05:38.600,0:05:41.575
kt贸ry jest na rok / na 3 lata, w zale偶no艣ci od urz臋du
0:05:41.580,0:05:45.400
jaki u偶ywamy i jaki chcemy wykupi膰 i taki certyfikat instalujemy.
0:05:45.400,0:05:47.160
Przejd藕my dalej.
0:05:47.980,0:05:50.600
Kolejnym krokiem weryfikacji,
0:05:50.600,0:05:53.480
偶e ta domena nale偶y do mnie
0:05:53.580,0:05:57.460
jest mo偶liwo艣膰 wybrania adresu
0:05:57.460,0:05:59.235
z takich domy艣lnych,
0:05:59.240,0:06:02.660
kt贸re tutaj ten system certyfikacji
0:06:02.660,0:06:05.095
wspiera, czyli jeden z tych adres贸w musz臋 wybra膰.
0:06:05.095,0:06:08.045
I na ten adres przyjdzie
0:06:08.045,0:06:10.975
e-mail, w kt贸rym trzeba klikn膮膰 link, kt贸ry potwierdza,
0:06:10.980,0:06:12.600
偶e ta domena jest moja.
0:06:12.700,0:06:16.240
Mog臋 tu jeszcze zmieni膰 spos贸b weryfikacji,
0:06:16.240,0:06:18.560
Mog臋 zmieni膰 na weryfikacj臋 przez DNS-a
0:06:18.800,0:06:22.280
i upload przez HTTP
0:06:22.280,0:06:25.080
w zale偶no艣ci od tego, jak膮 wersj臋
0:06:25.080,0:06:27.625
jest nam najwygodniej klikn膮膰. Ja wybior臋 sobie
0:06:27.625,0:06:30.400
t膮 wersj臋 przez e-mail.
0:06:30.400,0:06:33.715
Wysy艂am next step. Tutaj jeszcze jeden krok jest potrzebny, 偶eby
0:06:33.720,0:06:34.980
ten e-mail wyszed艂.
0:06:34.980,0:06:38.060
Czyli trzeba klikn膮膰 verify domain.
0:06:42.885,0:06:45.855
I teraz widzimy, 偶e status jest pending,
0:06:45.855,0:06:47.855
czyli ten e-mail zosta艂 wys艂any do nas
0:06:48.435,0:06:51.295
i wystarczy, 偶e klikniemy e-mail
0:06:51.295,0:06:54.655
czy link w tym e-mailu, kt贸ry jest za艂膮czony.
0:06:54.700,0:06:58.460
Tutaj nie zwr贸ci艂em uwagi wybieraj膮c e-mail do weryfikacji,
0:06:58.460,0:07:01.920
trzeba wybra膰 e-mail, na kt贸rym mo偶emy ten,
0:07:02.420,0:07:04.040
t膮 poczt臋 odebra膰.
0:07:04.040,0:07:07.140
W zwi膮zku z tym jeszcze raz wy艣l臋 t膮
0:07:07.580,0:07:10.915
weryfikacj臋, tak 偶eby mo偶na by艂o w tym e-mailu
0:07:10.920,0:07:12.860
klikn膮膰 ten link.
0:07:12.860,0:07:16.900
Teraz wys艂a艂em sobie na taki adres administrator@netadminpro.pl
0:07:17.640,0:07:21.260
No i przyszed艂 do mnie ten potwierdzaj膮cy e-mail.
0:07:21.260,0:07:24.115
Mam tutaj kod, kt贸ry potrzebuj臋 skopiowa膰.
0:07:24.120,0:07:25.860
Wej艣膰 na stron臋
0:07:28.220,0:07:33.160
i wklei膰 ten w艂a艣nie kod, kt贸ry w e-mailu otrzyma艂em.
0:07:35.620,0:07:38.615
Dosta艂em potwierdzenie, 偶e ten certyfikat
0:07:38.615,0:07:41.925
zosta艂 wystawiony. Teraz mog臋 wr贸ci膰
0:07:42.060,0:07:47.300
do strony, gdzie ten certyfikat b臋dzie do pobrania.
0:07:47.580,0:07:50.380
Czyli jak widzicie mam teraz tutaj 2 certyfikaty.
0:07:50.380,0:07:53.140
Wcze艣niej wygenerowa艂em sobie  via netadminpro pl,
0:07:53.585,0:07:56.635
teraz wygenerowa艂em sobie vpnc netadminpro pl
0:07:56.635,0:07:59.965
i 偶eby ten certyfikat pobra膰 wystarczy klikn膮膰
0:07:59.965,0:08:00.965
艣ci膮gnij.
0:08:05.695,0:08:08.605
Czyli w tym katalogu po odpakowaniu
0:08:08.605,0:08:11.360
wida膰 2 pliki.
0:08:11.360,0:08:14.600
3 pliki by艂yby w momencie, kiedy generujemy
0:08:14.600,0:08:17.960
CSR-a po stronie tego systemu
0:08:18.100,0:08:20.580
certyfikacji, poka偶臋 za chwil臋 taki przypadek.
0:08:20.585,0:08:23.855
Poniewa偶 w tym przypadku mamy jedynie
0:08:23.860,0:08:27.260
certyfikat a klucz prywatny jest z CSR-em
0:08:27.260,0:08:29.855
razem na urz膮dzeniu ko艅cowym,
0:08:29.855,0:08:32.905
no to mamy 2 pliki. Pierwszy z nich to jest plik dotycz膮cy
0:08:32.905,0:08:36.440
certyfikat贸w systemu autoryzacji.
0:08:36.440,0:08:38.975
A drugi plik to jest certyfikat ju偶
0:08:38.975,0:08:41.995
na dane, kt贸re zg艂osili艣my w CSR-ze.
0:08:42.920,0:08:45.500
Dobrze, to wr贸膰my teraz jeszcze
0:08:45.500,0:08:48.480
i zrobi臋 kolejny certyfikat.
0:08:48.480,0:08:49.760
Tym razem CSR
0:08:49.895,0:08:53.055
b臋dzie wygenerowany tu po stronie
0:08:53.055,0:08:56.475
tego systemu certyfikacji.
0:09:02.760,0:09:06.720
Czyli teraz zrobi臋 dla domeny vpnc2 netadminpro pl.
0:09:07.860,0:09:09.600
90 dni.
0:09:10.020,0:09:12.060
Teraz autogenerate CSR,
0:09:12.060,0:09:16.100
czyli teraz chcemy CSR-a po stronie ZeroSSL.
0:09:18.335,0:09:19.885
I kolejny krok.
0:09:34.085,0:09:37.315
Ponownie wybieram adres e-mail tylko z listy,
0:09:37.315,0:09:40.315
nie mog臋 tu sam poda膰, czyli to jest taki krok,
0:09:40.320,0:09:44.400
w kt贸rym ta domena , ten urz膮d certyfikacji weryfikuje, 偶e
0:09:44.680,0:09:47.080
domena netadminpro.pl nale偶y do mnie.
0:09:51.435,0:09:54.205
I ponownie w tym przyk艂adzie tak samo
0:09:54.205,0:09:57.860
jak w poprzednim kopiuj臋 ten klucz weryfikacyjny
0:09:57.860,0:10:00.125
i przechodz臋 na stron臋,
0:10:00.125,0:10:02.455
w kt贸rej mog臋 ten klucz wklei膰.
0:10:09.540,0:10:15.060
No i mam tutaj ju偶 m贸j drugi certyfikat vpnc2 netadminpro pl.
0:10:15.360,0:10:19.020
Tym razem CSR by艂 generowany po stronie
0:10:19.035,0:10:22.035
systemu certyfikacji, wi臋c je偶eli 艣ci膮gn臋 te
0:10:22.355,0:10:25.545
certyfikaty, tutaj b臋dzie r贸wnie偶 klucz prywatny
0:10:25.545,0:10:27.225
w zestawie tych plik贸w.
0:10:40.545,0:10:44.035
I widzimy, 偶e dla drugiego przypadku mam prywatny klucz
0:10:44.035,0:10:47.335
do艂膮czony w tym katalogu certyfikatu.
0:10:48.120,0:10:51.460
No dobrze, mamy ju偶 w takim razie wygenerowane 2 certyfikaty.
0:10:51.460,0:10:54.385
Jak je mo偶na doda膰 na urz膮dzenie,
0:10:54.385,0:10:57.245
w tym moim przypadku kontroler Aruby.
0:10:57.365,0:10:59.225
Przechodzimy do kontrolera
0:11:01.435,0:11:04.045
i importujemy certyfikat.
0:11:05.200,0:11:07.640
Wskazujemy, w kt贸rym miejscu
0:11:07.640,0:11:09.900
on si臋 znajduje u nas na dysku.
0:11:37.755,0:11:41.085
Klikamy, 偶e to jest typ certyfikatu – serwer.
0:11:45.435,0:11:46.645
I importujemy.
0:11:49.560,0:11:51.680
Wida膰, 偶e nam si臋 pojawi艂 tutaj
0:11:51.680,0:11:53.800
ten zaimportowany certyfikat.
0:11:54.805,0:11:57.815
Inny jest troch臋 scenariusz w przypadku, kiedy mamy
0:11:57.820,0:12:02.060
certyfikat pobrany z CSR-em z urz臋du certyfikacji.
0:12:02.340,0:12:06.620
W przypadku tego urz膮dzenia, je偶eli spr贸bujemy zrobi膰 dok艂adnie to samo,
0:12:29.280,0:12:34.000
Czyli…jeszcze tu wybior臋 publiczny serwer cert.
0:12:34.000,0:12:35.875
Czyli je偶eli zrobimy
0:12:35.880,0:12:38.040
w tym przypadku dok艂adnie to samo, co
0:12:38.040,0:12:40.160
przy poprzednim certyfikacie
0:12:40.160,0:12:42.800
no to niestety to urz膮dzenie nam odrzuci
0:12:43.020,0:12:45.540
mo偶liwo艣膰 zaimportowania tego certyfikatu,
0:12:45.540,0:12:48.140
dlatego 偶e w tym przypadku formatu pem,
0:12:48.505,0:12:51.645
to jest tekstowy format certyfikatu, tu nie ma
0:12:51.645,0:12:53.880
klucza prywatnego.
0:12:53.880,0:12:56.900
W zwi膮zku z tym nie mo偶e to urz膮dzenie u偶y膰
0:12:56.900,0:12:58.980
tego certyfikatu jako swojego,
0:12:58.980,0:13:01.180
chyba 偶e dodamy ten klucz prywatny,
0:13:01.180,0:13:03.180
Wi臋c je偶eli teraz dam submit,
0:13:03.500,0:13:06.520
to zobacz, 偶e to 偶膮danie zostanie
0:13:07.400,0:13:12.200
odrzucone, poniewa偶 nie ma CSR-a w urz膮dzeniu,
0:13:12.200,0:13:14.920
kt贸ry jest powi膮zany z tym publicznym
0:13:14.920,0:13:17.560
kluczem certyfikatu, kt贸ry importuj臋.
0:13:17.560,0:13:19.940
Co w takiej sytuacji mo偶na zrobi膰.
0:13:19.940,0:13:21.800
Wystarczy, 偶e zmienimy
0:13:21.800,0:13:24.960
format tego certyfikatu na binarny
0:13:25.055,0:13:27.885
i b臋dziemy mogli do艂膮czy膰
0:13:27.885,0:13:30.925
klucz prywatny do naszego zestawu
0:13:30.925,0:13:32.520
certyfikat plus klucz.
0:13:32.520,0:13:33.880
Jak to zrobi膰.
0:13:33.880,0:13:36.215
呕eby to wykona膰 trzeba u偶y膰
0:13:36.220,0:13:38.580
paczki open SSL
0:13:38.580,0:13:40.760
i teraz w艂a艣nie wykonam tak膮 operacj臋.
0:13:41.280,0:13:44.740
W przypadku urz膮dzenia Aruby
0:13:44.740,0:13:47.280
jest mo偶liwo艣膰 zaimportowania
0:13:47.280,0:13:51.100
w takim formacie pkcs 12,
0:13:51.300,0:13:52.835
czyli plik binarny, kt贸ry
0:13:52.835,0:13:55.935
zawiera jednocze艣nie klucz prywatny i zawiera r贸wnie偶
0:13:55.940,0:13:58.220
certyfikat, wystawiony przez urz膮d.
0:13:58.220,0:14:01.080
Co wi臋cej, mo偶emy do tego pliku, je偶eli chcemy
0:14:01.100,0:14:04.055
do艂膮czy膰 dodatkowo inne certyfikaty.
0:14:04.055,0:14:07.145
Ja w tym przypadku do艂膮cz臋 r贸wnie偶 certyfikaty
0:14:07.145,0:14:10.720
urz臋d贸w, kt贸re s膮 zwi膮zane z wystawieniem tego certyfikatu.
0:14:10.720,0:14:13.220
Tutaj mam ju偶 gotowy
0:14:13.220,0:14:15.845
przygotowany zestaw komend.
0:14:15.845,0:14:17.765
Czyli w ten spos贸b wygl膮da,
0:14:18.255,0:14:19.835
mo偶e powi臋ksz臋 to,
0:14:20.780,0:14:24.100
o w ten spos贸b wygl膮da polecenie, je偶eli chodzi
0:14:24.100,0:14:27.160
o open SSL-a, generowania tego
0:14:27.160,0:14:30.200
formatu pkcs 12
0:14:30.415,0:14:33.575
i tutaj wchodz臋 teraz do mojej konsoli i wydaj臋 to polecenie.
0:14:34.280,0:14:37.140
Dobrze, teraz wydaj臋 to polecenie,
0:14:37.140,0:14:40.300
poprzednie mia艂o b艂膮d literowy w nazwie certyfikatu.
0:14:40.300,0:14:43.720
Teraz je偶eli wydam polecenie open ssl,
0:14:43.720,0:14:46.060
z tymi parametrami przedstawionymi,
0:14:46.060,0:14:47.720
poprosi mnie o
0:14:48.080,0:14:52.560
has艂o, kt贸re mog臋 ustawi膰 dla zabezpieczenia tego klucza prywatnego.
0:14:59.060,0:15:01.720
Has艂o ustawione, plik wyeksportowany,
0:15:01.720,0:15:04.200
czyli mam teraz dodatkowy plik w tym katalogu,
0:15:04.200,0:15:08.700
kt贸ry zawiera format binarny certyfikatu plus klucz prywatny
0:15:08.700,0:15:10.100
zabezpieczony has艂em.
0:15:10.520,0:15:13.320
Wi臋c je偶eli zobaczycie sobie
0:15:13.320,0:15:15.400
nazw臋, to mam tutaj
0:15:15.400,0:15:18.240
rozszerzenie  certificate kropka pfx.
0:15:18.240,0:15:21.960
I to jest w艂a艣nie certyfikat w formacie pkcs 12.
0:15:21.960,0:15:24.600
Teraz mog臋 wr贸ci膰 do urz膮dzenia.
0:15:25.755,0:15:28.475
I przypominam, 偶e importuj臋 teraz
0:15:28.600,0:15:32.040
certyfikat, kt贸ry zosta艂 wystawiony w urz臋dzie
0:15:32.040,0:15:35.160
bez CSR-a, generowanego z urz膮dzenia.
0:15:35.160,0:15:37.260
Czyli ca艂o艣膰 procesu generowania
0:15:37.260,0:15:40.740
wniosku, generowania klucza prywatnego
0:15:40.740,0:15:42.600
i otrzymania certyfikatu,
0:15:42.600,0:15:45.380
ca艂o艣膰 tego procesu realizowa艂em po stronie
0:15:45.465,0:15:48.235
urz臋du certyfikacji, w zwi膮zku z tym
0:15:48.240,0:15:50.020
teraz mam troch臋 wi臋cej
0:15:50.080,0:15:52.380
krok贸w do wykonania po stronie urz膮dzenia.
0:15:52.380,0:15:55.300
呕eby zaimportowa膰 taki format,
0:15:55.300,0:15:57.600
to wpisuj臋 nazw臋 certyfikatu
0:16:03.340,0:16:06.620
wybieram, tym razem wybieram ten certyfikat
0:16:07.285,0:16:09.045
w formie pfx.
0:16:11.445,0:16:12.585
Has艂o.
0:16:20.075,0:16:23.195
Wybieram, 偶e to jest certyfikat
0:16:23.285,0:16:24.785
typu serwer
0:16:25.355,0:16:28.315
i pkcs 12.
0:16:28.315,0:16:29.815
Czyli format binarny.
0:16:30.465,0:16:33.655
I teraz klikam submit i importuj臋 ten certyfikat.
0:16:37.865,0:16:40.845
I widzimy, 偶e mam teraz oba
0:16:40.845,0:16:43.655
nowe certyfikaty zaimportowane do tego serwera.
0:16:44.225,0:16:47.285
Nie mam tu oczywi艣cie limitu, mog臋 tych certyfikat贸w,
0:16:47.285,0:16:50.185
kt贸re sobie za艂aduj臋 do urz膮dzenia
0:16:50.185,0:16:53.860
doda膰 wiele. To, kt贸ry certyfikat b臋d臋 u偶ywa艂
0:16:53.900,0:16:56.560
na przyk艂ad w dost臋pie administracyjnym  czy do
0:16:56.660,0:16:58.375
captive portalu dla go艣cia,
0:16:58.380,0:17:01.000
to dopiero wybieram w kolejnym kroku.
0:17:01.000,0:17:04.700
Tutaj mog臋 pokaza膰 Tobie jak b臋dzie wygl膮da艂
0:17:04.740,0:17:09.900
przyk艂ad ustawienia takiego profilu dost臋pu administracyjnego.
0:17:12.120,0:17:15.100
W tym poziomie serwer certificate mam default,
0:17:15.100,0:17:17.700
domy艣lnie to jest fabryczny certyfikat.
0:17:17.700,0:17:22.720
Ale poniewa偶 doda艂em te 2 certyfikaty w dw贸ch r贸偶nych krokach,
0:17:22.860,0:17:25.960
kt贸re mog臋 u偶y膰, to mog臋 z listy je teraz wybra膰.
0:17:26.140,0:17:29.140
Czyli je偶eli wybior臋 certyfikat
0:17:29.140,0:17:32.160
z listy i dam submit,
0:17:32.160,0:17:36.100
od tego momentu jak urz膮dzenie zastosuje sobie to ustawienie,
0:17:36.100,0:17:39.400
b臋d臋 m贸g艂 u偶ywa膰  czy b臋d臋 widzia艂 w przegl膮darce
0:17:39.400,0:17:41.935
ten certyfikat wygenerowany w艂a艣nie
0:17:41.940,0:17:44.640
z tego urz臋du, kt贸rego u偶y艂em.
0:17:44.640,0:17:47.700
Podsumowuj膮c je偶eli chodzi o certyfikaty,
0:17:47.735,0:17:50.635
to, to co najcz臋艣ciej jest stosowane
0:17:50.635,0:17:53.565
to wystawianie certyfikatu zaufanego
0:17:53.565,0:17:56.780
z urz臋du publicznego dla zastosowa艅
0:17:56.780,0:17:59.345
dotycz膮cych urz膮dze艅 zewn臋trznych, czyli typowo
0:17:59.345,0:18:02.055
go艣cinnych urz膮dze艅, nieznanych nam urz膮dze艅,
0:18:02.060,0:18:04.480
niezarz膮dzanych urz膮dze艅 przez nas.
0:18:04.480,0:18:08.800
Takie przypadki obs艂ugujemy certyfikatem, kt贸ry kupujemy
0:18:08.800,0:18:11.860
najcz臋艣ciej z zewn膮trz, czyli instalujemy
0:18:11.860,0:18:15.660
w艂a艣nie w taki spos贸b, jaki tutaj dzisiaj pokaza艂em.
0:18:15.660,0:18:17.045
Dla przypadk贸w
0:18:17.045,0:18:20.560
innych, na przyk艂ad certyfikaty w dost臋pnie 802.1x
0:18:20.560,0:18:23.500
czy te偶 certyfikaty wykorzystywane
0:18:23.500,0:18:25.620
w dost臋pie do sieci Wi-Fi
0:18:25.620,0:18:28.680
Tutaj mo偶emy u偶ywa膰 publicznych, ale ma艂o jest
0:18:29.105,0:18:32.080
przypadk贸w, gdzie widz臋 to faktycznie w praktyce stosowane,
0:18:32.080,0:18:34.560
poniewa偶 ka偶dy taki certyfikat kosztuje.
0:18:34.560,0:18:38.280
W zwi膮zku z tym, do takich przypadk贸w u偶ywa si臋 bardziej
0:18:38.600,0:18:43.200
schematu, 偶e mamy nasz system wewn臋trzny certyfikacji.
0:18:43.640,0:18:47.820
i poniewa偶 dodajemy te certyfikaty do  zastosowa艅, kt贸re
0:18:47.820,0:18:49.975
po pierwsze nie zawsze wymagaj膮
0:18:49.975,0:18:53.115
ca艂ego 艂a艅cucha potwierdze艅 urz臋d贸w,
0:18:53.115,0:18:55.245
to jest jeden element, a drugi jest taki, 偶e
0:18:55.245,0:18:58.780
zarz膮dzamy tymi urz膮dzeniami najcz臋艣ciej na przyk艂ad laptopami w domenie,
0:18:58.780,0:19:01.425
wi臋c mo偶emy wys艂a膰 certfikaty,
0:19:01.425,0:19:04.395
kt贸re s膮 generowane z naszego wewn臋trznego urz臋du
0:19:04.395,0:19:07.355
do tych urz膮dze艅, pod艂膮czaj膮c je do profilu
0:19:07.360,0:19:10.980
bezprzewodowego czy 802.1x  w dost臋pie przewodowym,
0:19:10.980,0:19:14.540
Wi臋c te dwa przypadki u偶ycia stosujemy.
0:19:14.540,0:19:19.360
Je偶eli tego typu scenariusz masz do zrealizowania
0:19:19.560,0:19:22.300
to w艂a艣nie tak mo偶na to zrobi膰.
0:19:22.525,0:19:25.535
Je偶eli masz jakie艣 inne pytania to pisz 艣mia艂o w komentarzu.
0:19:25.540,0:19:27.580
Na dzisiaj to tyle.
0:19:27.580,0:19:29.500
Do us艂yszenia w kolejnym odcinku.

%MCEPASTEBIN%


Podobne wpisy

Dodaj komentarz

Tw贸j adres e-mail nie zostanie opublikowany. Wymagane pola s膮 oznaczone *