No CentOS 6.5, /etc/pki/tls/certs
tenho:
ca-bundle.crt
e
ca-bundle.trust.crt
Com diferentes tamanhos de arquivo. Qual devo usar como caminho de confiança para o nginx proxy_ssl_trusted_certificate
.
nginx
openssl
certificate-authority
Justin
fonte
fonte
Respostas:
ca-bundle.trust.crt possui certificados com "validação estendida".
A diferença entre certificados "normais" e certificados com VE é que você precisa de algo como uma validação pessoal ou da empresa, ou seja, validando a identidade de uma pessoa pelo seu passaporte.
Isso significa que, se você deseja obter um certificado, precisará se identificar com o emissor do certificado, como seu passaporte. Se você é uma empresa, um procedimento equivalente (não o sei exatamente) deve acontecer. Isso é essencial para o banco on-line: você deve ter certeza de que não apenas o servidor ao qual você se conecta é certificado, mas também o banco .
Por esse motivo, os eventos são mais "complicados" e contêm campos adicionais para "identificar" não apenas o servidor, mas também a empresa.
Para voltar à sua resposta: Depende do seu uso. A maioria das pessoas deve usar ca-bundle.crt. Se você "é" um banco ou uma loja on-line que precisa de um nível muito alto de certificação e "confiança", use ca-bundle.trust.crt.
fonte
Depois de "explodir" os pacotes configuráveis usando um pequeno script Perl , em seguida, executar
diff --side-by-side
o certificado do Governo de Taiwan (por exemplo, tomado apenas porque é o único certificado do pacote configurável semCN
atributo nas linhasIssuer
eSubject
) (usa SHA1, mas é ok ) vemos a diferença:ca-bundle.trust.crt
esquerdaca-bundle.crt
lado direitofonte