Tôi muốn giữ bí mật khóa SSL cho trang web của chúng tôi. Nó được lưu trữ trên 2 thanh USB, một trong hộp ký gửi an toàn và một trong tôi giữ an toàn. Và sau đó tôi là người duy nhất áp dụng nó cho máy chủ web để nó hoàn toàn an toàn.
Ngoại trừ...
Trên IIS ít nhất, bạn có thể xuất khóa. Vì vậy, bất cứ ai là quản trị viên đều có thể nhận được một bản sao của khóa. Có cách nào để khắc phục điều này? Hoặc theo định nghĩa, tất cả quản trị viên có quyền truy cập đầy đủ vào tất cả các khóa?
Cập nhật: Tôi có sysadins tôi hoàn toàn tin tưởng. Điều dẫn đến việc này là một trong số họ bỏ việc (họ đã có một giờ đi làm với công ty chúng tôi, 5 phút đi lại cho công ty mới). Mặc dù tôi tin tưởng cá nhân này, giống như chúng tôi vô hiệu hóa tài khoản Active Directory của họ khi ai đó rời đi, tôi nghĩ rằng chúng tôi nên có một cách để đảm bảo họ không giữ được khả năng sử dụng SSL của chúng tôi.
Và điều khiến tôi dễ dàng nhất là nếu tôi là người duy nhất có nó. Chứng chỉ của chúng tôi hết hạn vào tháng 1 vì vậy đây là thời gian để thay đổi thực hành nếu chúng tôi có thể. Dựa trên các câu trả lời có vẻ như chúng ta không thể.
Vì vậy, điều này dẫn đến một câu hỏi mới - khi ai đó có quyền truy cập vào chứng chỉ rời đi, đó có phải là thông lệ tiêu chuẩn để có được chứng chỉ mới và bị thu hồi chứng chỉ hiện có. Hoặc nếu người rời đi là đáng tin cậy, thì chúng ta có tiếp tục với chứng chỉ mà chúng ta có không?