EJBCA - как сгенерировать сертификат с ключом ECDSA?

Используя EJBCA (6.2.0), после добавления сертификата объекта ecdsa на «административный» сервер Ejbca, я попытался использовать общедоступный веб-сайт Ejbca для регистрации этого сертификата объекта, однако он предоставляет только выбор для выбора длины ключа RSA, но не те именованные кривые, которые мне нужны (примечание: у меня все сертификаты CA, профиль настроен как ECDSA). Проведя несколько дней в гугле по этой теме, я пришел к выводу, что EJBCA может использовать ECDSA только для подписи сертификата, но не для генерации ключей ECDSA!

Интересно, есть ли способ обойти эту проблему? Любая помощь очень ценится!

Спасибо, Гарольд Т.


person Hrd    schedule 21.09.2015    source источник


Ответы (2)


Это зависит от того, какую пару ключей вы создаете. При генерации CA в EJBCA генерируется до трех ключей и сертификатов:

  • Пара ключей и сертификат подписи ЦС
  • Пара ключей шифрования, используемая для шифрования информации о восстановлении ключей.
  • Пара ключей и сертификат подписавшего OCSP

При использовании ключей ECDSA пара ключей подписи ЦС и пара ключей подписавшего OCSP будут типом ключа ECDSA, выбранным вами при создании ЦС. Сертификат подписи ЦС и сертификат подписи OCSP будут подписаны с использованием выбранного вами алгоритма подписи. Пара ключей шифрования всегда будет RSA с длиной ключа 1024 или 2048 бит. Он использует длину ключа, установленную в графическом интерфейсе администратора, или 2048 бит по умолчанию с помощью cli. Фиктивный сертификат шифрования будет создан с использованием SHA1WithRSA.

person divanov    schedule 24.09.2015
comment
Спасибо, Диванов, я надеялся создать пару ключей шифрования в качестве ключей ecdsa, но, судя по вашему ответу, ejbca не поддерживает это! - person Hrd; 28.09.2015
comment
Добро пожаловать! Пожалуйста, примите ответ. - person divanov; 30.09.2015

с помощью пакетного инструмента вы можете отредактировать conf/batchtool.properties, чтобы добиться того, о чем вы просите. Будущие версии будут поддерживать его и в графическом интерфейсе.

person primetomas    schedule 17.03.2016