2009-01-09 9 views

Répondre

5

La réponse courte est non, vous n'en avez pas besoin. Au lieu d'importer le certificat de chaque côté, ce qui doit être importé dans le client et le serveur est le certificat de l'autorité de certification. Ainsi, lorsque le certificat du serveur ou du client change, vous n'avez plus besoin de les importer. tous les certificats clients.

Une autre mesure d'authentification presque tout le monde oublie lors de l'implémentation d'un type d'authentification basée sur des certificats est de savoir comment les vérifier pour la validité. Vous devez non seulement vérifier que le certificat n'a pas expiré et qu'il est valide (il est correctement signé par une autorité de certification approuvée), mais aussi vérifier que le certificat n'a pas été révoqué (imaginez que sb a divulgué sa propre clé privée et son certificat ne soyez plus confiance).

Pour vérifier les certificats révoqués, les méthodes les plus courantes sont OCSP, qui a moins de frais généraux lors de la vérification d'un seul certificat mais nécessite une connexion permanente en ligne à un serveur OCSP (propre CA) ou pour importer périodiquement CRL publié.

Questions connexes