Sử dụng chứng chỉ ký tự đại diện để triển khai nhiều máy chủ


11

Hiện tại chúng tôi đang triển khai API beta cho các dịch vụ của mình và chúng tôi muốn tất cả yêu cầu / phản hồi từ API hoạt động trên https. Tôi bối rối về việc sử dụng chứng chỉ ký tự đại diện cho cả hai apiwwwurl. Có phải là một ý tưởng tốt để sử dụng một chứng chỉ ký tự đại diện cho cả hai api.example.comwww.example.com? Có bất kỳ sự bất tiện?

Còn những chứng chỉ 1 máy chủ thì sao? Bởi vì tôi đang triển khai API của mình trong n máy chủ với bộ cân bằng tải ở phía trước.


Chứng chỉ được gắn với tên miền của họ (hoặc trong trường hợp ký tự đại diện, * .domain) - bạn có thể triển khai một chứng chỉ đến hàng chục máy chủ mà không gặp sự cố. Chúng tôi thực hiện điều này ngay bây giờ với bộ cân bằng tải, bạn chỉ cần nhớ cập nhật mọi chứng chỉ trên mọi máy chủ khi thời gian gia hạn đến.
Đánh dấu Henderson

Câu trả lời:


4

Bạn đã đúng, sử dụng chứng chỉ ký tự đại diện là một ý tưởng tuyệt vời trong trường hợp này. Nó sẽ giữ cấu hình của bạn cho các tên miền riêng biệt đơn giản và đảm bảo rằng mọi tên miền phụ bạn quyết định thêm sẽ hoạt động.

Có một vài nhược điểm:
- Tên miền cấp cao nhất của bạn không an toàn. Như trong, chứng chỉ không tốt cho example.com.
- Chúng rất đắt, thường khoảng $ 1k.

Đối với các certs chỉ có 1 máy chủ, nó phụ thuộc vào thỏa thuận bạn đưa ra khi bạn mua chứng chỉ. Một số sẽ cho phép chứng chỉ được cài đặt trên nhiều máy chủ, một số thì không. Ngoài ra, tôi không biết làm thế nào hoặc nếu họ kiểm tra rằng chứng chỉ chỉ được cài đặt trên một máy chủ. Bạn có thể có thể thoát khỏi nó ...

Ngoài ra, nếu bạn đang sử dụng bộ cân bằng tải, tôi khuyên bạn nên cài đặt chứng chỉ ở đó, nếu phần cứng của bạn cho phép. Tôi biết loạt CSS của Cisco có một mô-đun phần cứng chuyên dụng xử lý tất cả mã hóa và giải mã, tiết kiệm một số công việc cho máy chủ của bạn.


3
Digicert wildcard SSL có giá bằng 1/2 đến 1/3 và rất linh hoạt (cài đặt nhiều máy chủ). Chúng tôi đã sử dụng chúng trong một vài năm và nó đã hoạt động tốt cho chúng tôi.
JasonBirch

Godaddy.com bán certs ký tự đại diện với giá khoảng 200 đô la / năm. Tôi đã sử dụng chúng trong 3 năm nay và không gặp vấn đề gì với bất kỳ trình duyệt nào chấp nhận chúng.
dragonmantank

Chứng chỉ Digicert cũng sẽ bảo mật tên miền cơ sở (tức là không có tên miền phụ) mà hầu hết các nhà cung cấp khác cần bạn mua chứng chỉ bổ sung cho
Gareth

2

Vấn đề duy nhất mà tôi thấy với các ký tự đại diện cho đến nay là chúng dường như không có bất kỳ hỗ trợ EV nào. Điều này chỉ thực sự là một mối quan tâm nếu bạn muốn trình duyệt chrome tuyệt vời nói rằng "này, trang web này chính thức là OK và được định hướng". Nếu bạn chỉ tìm kiếm vận chuyển an toàn và không quan tâm đến niềm tin mua hàng của khách hàng, hãy đi theo cách rẻ tiền. Hoặc mua EV cho máy chủ www và ký tự đại diện cho API.


Tôi ổn với điều đó, tôi hy vọng ngân hàng của mình có EV, nhưng không phải tôi
Licorna
Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.