<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>IT-блог компании &#34;ЛанКей&#34; &#187; pki</title>
	<atom:link href="http://www.lankey.ru/blog/tag/pki/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.lankey.ru/blog</link>
	<description>Системный интегратор. Комплексные решения по построению ИТ-инфраструктуры предприятия.</description>
	<lastBuildDate>Sat, 28 Jan 2012 13:58:00 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Цифровой сертификат для нескольких доменных имен</title>
		<link>http://www.lankey.ru/blog/2009/08/14/cifrovoi-sertifikat-dlya-neskolkix-domennyx-imen/</link>
		<comments>http://www.lankey.ru/blog/2009/08/14/cifrovoi-sertifikat-dlya-neskolkix-domennyx-imen/#comments</comments>
		<pubDate>Fri, 14 Aug 2009 14:15:47 +0000</pubDate>
		<dc:creator>Ярослав Никифоров</dc:creator>
				<category><![CDATA[Windows Server]]></category>
		<category><![CDATA[microsoft]]></category>
		<category><![CDATA[pki]]></category>

		<guid isPermaLink="false">http://blogs.lankey.ru/?p=17</guid>
		<description><![CDATA[Всем известно, что для работы web-сайта по SSL необходимо наличие сертификата. В сертификате зафиксировано имя сервера, которому он выдан, при попытке обратиться к сайту не по тому имени, которое прописано в сертификате, браузер выдает ошибку безопасности. Однако, иногда бывает необходимо, чтобы один и тот же сайт был бы доступен по нескольким путям &#8211; например, www.company.ru [...]]]></description>
			<content:encoded><![CDATA[<p>Всем известно, что для работы web-сайта по SSL необходимо наличие сертификата. В сертификате зафиксировано имя сервера, которому он выдан, при попытке обратиться к сайту не по тому имени, которое прописано в сертификате, браузер выдает ошибку безопасности.</p>
<p>Однако, иногда бывает необходимо, чтобы один и тот же сайт был бы доступен по нескольким путям &#8211; например, <strong>www.company.ru</strong> и <strong>company.ru</strong>, или даже <strong>autodiscover.company.ru</strong> (такое часто необходимо для работы технологии Exchange Autodiscover). Но к одному сайту можно привязать лишь один сертификат.</p>
<p><span id="more-17"></span></p>
<p>На помощь приходит такая вещь, как Subject Alternative Name &#8211; специальное поле в сертификате, которое содержит набор имен, соответствующих данному сертификату.</p>
<p>Для того, чтобы выдать серверу такой сертификат, необходимо прежде всего настроить службу Certification Authority, разрешив ей выдавать сертификаты, содержащие поля SAN. Если этого не сделать, то поля SAN из запроса будут проигнорированы, и сертификат будет привязан лишь к полю CN (Common Name).</p>
<p>Для разрешения выдачи сертификатов с полем SAN необходимо запустить на компьютере, содержащем службу Certification Authority, следующую команду:</p>
<p><code>certutil -setreg policy\EditFlags +EDITF_ATTRIBUTESUBJECTALTNAME2</code></p>
<p><code><a href="http://blogs.lankey.ru/wp-content/uploads/2009/08/pki1.png"><img class="alignnone size-medium wp-image-23" title="Результат выполнения команды certutil" src="http://blogs.lankey.ru/wp-content/uploads/2009/08/pki1-300x244.png" alt="Результат выполнения команды certutil" width="300" height="244" /></a></code></p>
<p>после чего перезапустить службу Certification Authority:</p>
<p><code>net stop certsvc<br />
net start certsvc</code></p>
<p>После этого можно формировать запрос на сертификат, например, открыв Certificate Web Enrollment и создав запрос на сертификат шаблона Web Server.</p>
<p>В поле <strong>Attributes:</strong> запроса необходимо указать DNS-имена сайтов, к которым будет относиться данный сертификат, в следующем виде:</p>
<p><code>san:dns=имя_сервера_1&amp;dns=имя_сервера_2</code></p>
<p>Причем, первым в списке должно идти то же имя, которое мы указываем как Common Name &#8211; то есть, основное имя сертификата.<br />
Например, для сертификата, относящегося к сайтам company.ru, mail.company.ru и autodiscover.company.ru, причем основным является имя mail.company.ru, эта строчка будет выглядеть так:</p>
<p><code>san:dns=mail.company.ru&amp;dns=company.ru&amp;dns=autodiscover.company.ru</code></p>
<p><a href="http://blogs.lankey.ru/wp-content/uploads/2009/08/pki2.png"><img class="alignnone size-medium wp-image-24" title="Формирование запроса на сертификат" src="http://blogs.lankey.ru/wp-content/uploads/2009/08/pki2-300x216.png" alt="Формирование запроса на сертификат" width="300" height="216" /></a></p>
<p>Отправляем запрос на сервер, и получаем требуемый сертификат.</p>
<p><a href="http://blogs.lankey.ru/wp-content/uploads/2009/08/pkicert.png"><img class="alignnone size-medium wp-image-25" title="Сертификат с альтернативными именами" src="http://blogs.lankey.ru/wp-content/uploads/2009/08/pkicert-254x300.png" alt="Сертификат с альтернативными именами" width="254" height="300" /></a></p>
<p>В Windows Server 2008 и 2008 R2 можно запросить такой сертификат с помощью оснастки MMC &laquo;Сертификаты&raquo;. Для этого:</p>
<p>Выбираем Request New Certificate в хранилище сертификатов компьютера.</p>
<p><a href="http://blogs.lankey.ru/wp-content/uploads/2009/08/pki11.png"><img class="alignnone size-medium wp-image-26" title="Запрос сертификата через оснастку MMC" src="http://blogs.lankey.ru/wp-content/uploads/2009/08/pki11-300x209.png" alt="Запрос сертификата через оснастку MMC" width="300" height="209" /></a></p>
<p>Затем указываем тип запрашиваемого сертификата. Как видно, сертификат Web Server просто так не выдается &#8211; нужно указать дополнительные параметры, а именно имя сервера. Щелкаем на предлагаемую ссылку.</p>
<p><a href="http://blogs.lankey.ru/wp-content/uploads/2009/08/pki12.png"><img class="alignnone size-medium wp-image-34" title="Выбор типа запрашиваемого сертификата" src="http://blogs.lankey.ru/wp-content/uploads/2009/08/pki12-300x208.png" alt="Выбор типа запрашиваемого сертификата" width="300" height="208" /></a></p>
<p>В открывшемся окне нам надо указать имена сервера, к которым будет привязан наш сертификат. Первичное, главное имя сертификата задается в пункте Subject Name в виде Common Name. А требуемые нам вторичные имена &#8211; в виде DNS в пункте Alternative Name. Главное &#8211; не забыть среди вторичных имен указать и главное.</p>
<p><a href="http://blogs.lankey.ru/wp-content/uploads/2009/08/pki13.png"><img class="alignnone size-medium wp-image-35" title="Ввод главного и альтернативных имен для сертификата" src="http://blogs.lankey.ru/wp-content/uploads/2009/08/pki13-300x297.png" alt="Ввод главного и альтернативных имен для сертификата" width="300" height="297" /></a></p>
<p>Все! нажимаем OK, проходим далее и получаем сертификат, привязанный к нескольким именам хоста.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.lankey.ru/blog/2009/08/14/cifrovoi-sertifikat-dlya-neskolkix-domennyx-imen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

