在为 Intranet 创建我自己的 CA的评论中,有几个人强烈建议不要为 Intranet 创建自己的 CA。
尤其:
不要这样做。不。馊主意。改为购买 10 美元的 CA 签名证书。不要成为你自己的 CA。不,不。坏主意 — KristoferA
但是也:
echo "放弃所有希望,进入这里的你们。" — 汤姆·李克
为什么人们应该更信任以 10 美元出售证书的任意 CA,而不是公司自己的 IT 部门?
(我什至更倾向于信任供应商或客户1、2签署的证书,而不是信任由公共根 CA 签署的证书。)
- 保持 CA 服务器的安全是问题吗?
- 分发和安装根证书有问题吗?
- RA 和/或最新 CRL 的分发是否存在问题?
- 限制谁或什么接收证书以及谁或什么签署证书是一个问题吗?
- 还有其他问题吗?(也许我的知识有限,以及其他 IT 专业人员的有限知识,关于安全 CA 的所有基本方面。这就是为什么KristoferA、Tom Leek和其他人强烈建议不要使用“自制”CA。
可能一个专业的 CA 将在前三个领域拥有更多的专业知识,并且他们可以比任何创建自己的 CA 的“自鸣得意”做得更好。但是仍然会想到信任因素,尤其是在最后一部分。
1.) 鉴于我公司与这些供应商和客户有长期关系。
2.) 仅限于关于他们自己的服务器和员工的证书。