Je souhaite configurer OpenSSL de sorte que lors de l'exécution openssl req -new
pour générer une nouvelle demande de signature de certificat, je suis invité à indiquer d'autres noms de sujet à inclure dans le CSR.
J'ai ajouté cette ligne à la [req_attributes]
section de mon openssl.cnf
:
subjectAltName = Alternative subject names
Cela a l'effet souhaité que je suis maintenant invité à fournir des SAN lors de la génération d'un CSR:
$ openssl req -new -out test.csr -key ./test.key <<<
You are about to be asked to enter information that will be incorporated
into your certificate request.
What you are about to enter is what is called a Distinguished Name or a DN.
There are quite a few fields but you can leave some blank
For some fields there will be a default value,
If you enter '.', the field will be left blank.
-----
Country Name (2 letter code) [US]:
State or Province Name (full name) [New York]:
Locality Name (eg, city) []:
Organization Name (eg, company) [Example Co]:
Organizational Unit Name (eg, section) []:
Common Name (e.g. server FQDN or YOUR name) []:test.example.com
Email Address []:
Please enter the following 'extra' attributes
to be sent with your certificate request
A challenge password []:
An optional company name []:
Alternative subject names []:DNS:alt1.example.com
Dans l'exemple ci-dessus, je suis entré DNS:alt1.example.com
à l'invite des SAN.
Le problème est que le CSR résultant ne semble pas être bien formaté:
$ openssl req -text -in ./test.csr
Certificate Request:
Data:
Version: 0 (0x0)
Subject: C=US, ST=New York, O=The Banes, CN=test.thebanes.org
Subject Public Key Info:
Public Key Algorithm: rsaEncryption
Public-Key: (2048 bit)
Modulus:
[...]
Exponent: 65537 (0x10001)
Attributes:
X509v3 Subject Alternative Name:unable to print attribute
OpenSSL se plaint de ne pas pouvoir imprimer la valeur de l'attribut Subject Alternative Name. À partir d'exemples en ligne (où les gens codent en dur les SAN dans leur openssl.cnf, plutôt que de les demander de manière interactive comme je le souhaite), je m'attends à voir ceci à la place:
Attributes:
X509v3 Subject Alternative Name:
DNS:alt1.example.com
Alors, comment puis-je générer une CSR bien formée avec des SAN interactifs?
openssl
- vous auriez besoin d'un script qui va modifier son fichier de configuration pour cela. :( PS Une solution éprouvée pour le faire de manière non interactive est ici: stackoverflow.com/a/9158662/2693875