(İşletim sistemi yapılandırmasını programlama kodundan daha fazla düşündüğünü düşündüğümden, StackOverflow yerine ServerFault'a gönderildi).
Şu anda üçüncü taraf bir web servisine bağlanan bir sistemi korumaktan sorumluyum. Bu web hizmeti, yeterince adil olan istemci kimlik doğrulama sertifikalarını gerektirir, ancak web servisinin kendisi, kendisinin oluşturduğu bir kök sertifika yetkilisi sertifikası tarafından oluşturulan kendinden imzalı bir sertifika ile güvence altına alınır - müşteri kimlik doğrulama sertifikalarını oluşturan kök.
Mevcut hizmet sertifikasını yalnızca bilinen güvenilenler listesine eklemek ve kendi kendine oluşturulan yetki sertifikasını görmezden gelmek yeterli olacaktır, ne yazık ki hizmet sertifikası düzenli olarak değişmektedir, bu nedenle uygulamanın ne zaman kesileceğinden emin olmak için yetki sertifikasına güvenilmesi gerekir. servis sertifikası yenilendi.
Bununla birlikte (kişisel olarak) web servisini çalıştıran şirket ile olan tecrübelerime dayanarak CA certine güvenmiyorum - web’e sızdırılmış olsaydı beni şaşırtmazdı - ve endişe verici bir şekilde CA cert’inin üzerine yerleştirilmiş anahtar kullanım kısıtlamaları yoktur. bu (harici MITM saldırıları bir ihtimal olsa da, uzak olmasına rağmen, örneğin kod imzalamak için kullanılan sızdırılmış bir sertifika hakkında endişeliyim).
Bilgisayarıma (şu anda bir sunucu kutusu, ancak gelecekteki sıradan masaüstü istemci kutularında) bir CA'ya güvenmesini söylemem mümkün mü, ancak yalnızca belirli bir anahtar kullanım kümesi ve küçük bir olası konu adı kümesi (etki alanı adları) )?
Sunucu şu anda Windows Server 2012 R2'dir, ancak masaüstü bilgisayarların tümü Windows kutuları olmasına rağmen, bir Linux kutusunda çalışabilir.