Ich habe eine große Anzahl von Workstations, auf denen RedHat Enterprise Linux 5 und 6 ausgeführt wird. Ich möchte unsere neue interne Zertifizierungsstelle (Active Directory) auf diesen Computern bereitstellen. Ich kann das Zertifikat ohne Probleme manuell in Firefox 10 importieren, aber ich kann anscheinend nicht finden, wo die CER-Datei im Dateisystem gespeichert werden soll, damit sie von FireFox und Google Chrome verwendet wird. Gibt es einen zentralen Speicherort für vertrauenswürdige Zertifizierungsstellen, der von diesen beiden Browsern verwendet wird?
Wenn nicht, würde ich mich mit einer automatisierteren Methode zufrieden geben, damit FireFox meine Zertifizierungsstelle akzeptiert.
Sachen, die ich versucht habe
- Verwendung der von Mozilla bereitgestellten
certutil
- dies scheint jedoch nur mit clientseitigen Zertifikaten zu tun zu haben, es sei denn, ich irre mich. - Änderungen
/etc/pki/tls/ca-bundle.crt
imca-certificates
Paket enthalten. Firefox scheint diese Datei nicht zu berücksichtigen.
redhat
firefox
certificate-authority
Kyle Smith
quelle
quelle
certutil
( mozilla.org/projects/security/pki/nss/tools/certutil.html ) geliefert . Ich denke, das kann das tun, was Sie brauchen, zumindest für Firefox.Antworten:
Für Firefox: FF speichert das Zertifikat im Benutzerprofil. Sie müssen das Zertifikat für jedes Profil in jeder Box importieren. Bei vertrauenswürdigen Zertifizierungsstellen sollte das Zertifikat im PEM-Format vorliegen und mit dem
certutil
Befehl importiert werden (verfügbar imnss-tools
Paket auf RedHat):Mit diesem Befehl können Sie die Zertifikate auflisten:
Anschließend kann das Zertifikat importiert werden mit:
Weitere Informationen finden Sie unter http://www.dzhang.com/blog/2011/01/29/importing-exporting-firefox-certificates-from-command-line .
Laut dem Chrom-Wiki können Sie certutil für Chrom verwenden. Ich weiß nicht, ob dies auch für das Serienchrom funktioniert.
Mit ein wenig Skripting sollte es möglich sein, Ihre AD-Zertifizierungsstelle in dieser Umgebung automatisch bereitzustellen.
quelle
pk12util
als ob Zertifikate im pkcs12-Format für die clientseitige Authentifizierung vorgesehen sind, aber dies hat mich dazu gebracht, zu prüfen, welche Zertifikatecertutil
die CA-Vertrauenswürdigkeit ändern können. Ich werde die Antwort mit weiteren Informationen bearbeiten, wenn Sie neugierig sind.