Использовать fabric-ca без взаимного TLS в продакшене?

Мне интересно, настоятельно не рекомендуется использовать ткань-ca без взаимного TLS в производстве.

Я планирую использовать фабрику сети, в которой будет автоматически добавляться много одноранговых узлов, приложений и пользователей, а инструмент криптогена не будет использоваться.

Вместо этого для выдачи сертификатов TLS будет использоваться второй Fabric-CA. Эти сертификаты будут использоваться для аутентификации клиента с помощью MSP Fabric-CA, одноранговых узлов и т. д.

TLS Fabric-ca не выполняет проверку подлинности клиента, поскольку у новых пользователей будет enrollmentID+secret, но не будет клиентских сертификатов.

Я проиллюстрировал процесс регистрации на этой диаграмме последовательности UML.

«Пользователь» на диаграмме предназначен для обозначения одноранговых узлов, приложений или пользователей.


person kashmesh    schedule 17.06.2018    source источник


Ответы (1)


Вы не можете требовать взаимного/клиентского TLS от фактического сервера ЦС, который должен выдавать клиентские сертификаты TLS, если только вы не распространяете клиентские сертификаты вне диапазона (что, я полагаю, вы не хотите делать). Для ЦС, выдающего сертификаты TLS, совершенно нормально НЕ требовать клиентской/взаимной аутентификации TLS.

person Gari Singh    schedule 17.06.2018
comment
Гари, можете ли вы ответить на этот вопрос - если я использую https в моем CA, кажется, мне нужно заполнить раздел взаимного пути к файлу TLS, чтобы избежать ошибок подключения. - person sean; 10.09.2018