Détaillons (il parait que c'est mieux pour comprendre) :
-sha256 : Vous avez normalement vue les annonces concernant le passage de SHA1 à SHA2. Pour l'inclure dans votre CSR (Certificate Signing Request), il suffit de rajouter l'option -sha256 à OpenSSL
Il ne semble pas que ce soit nécessaire. En tout cas, chez moi, sans cette option et sans rien à ce sujet dans la configuration, openssl req me sort spontanément des signatures avec hachage SHA-256.
c'est pourquoi déjà ce certificat ?
C'est pour quoi, comme dans « pour quoi faire » : c'est une question sur la finalité d'une action ou d'un objet. C'est pourquoi, c'est une question sur la cause d'une action, et c'est inapplicable à un objet, qui peut avoir une finalité mais en aucun cas de cause.
openssl x509 -text -in VotreCertificat.crt -noout
À noter que cette commande, qui permet de décrire un certificat, a un équivalent avec une demande de signature de certificat :
openssl req -in VotreDemand.csr -noout -text
.chain ? késako
IMPORTANT : l'ordre dans le fichier doit commencer par le certificat le plus bas (nous), puis remonter progressivement vers le plus haut.
Imaginons que nous avons déjà notre clé privée (exemple.tld.key) et notre certificat (exemple.tld.crt) :
télécharger le certificat intermédiaire de startssl :
Non. Ça ne sert à rien, de mettre le certificat racine, auto-signé, de l'autorité de certification. La chaîne de certification, fournie par le serveur au navigateur client, doit lui permettre de remonter jusqu'à un certificat racine, et deux cas se présentent :
soit le navigateur en question connaît et fait confiance ce certificat racine, auquel cas il acceptera la connexion ;
soit il ne le connaît pas, ou le connaît mais ne lui fait pas confiance, auquel cas il refusera la connexion.
Dans les deux cas, fournir le certificat racine au navigateur, dans la chaîne de certification, n'apporte rien du tout, en effet :
s'il le connaît déjà, eh bien, à l'évidence ça ne sert à rien ;
s'il ne le connaît pas, il le considèrera comme ce qu'il est, un certificat auto-signé inconnu, et refusera toujours la connexion.
# Précisions et corrections
Posté par 🚲 Tanguy Ortolo (site web personnel) . En réponse au journal Debug SSL/TLS avec OpenSSL - partie 1. Évalué à 9.
Il ne semble pas que ce soit nécessaire. En tout cas, chez moi, sans cette option et sans rien à ce sujet dans la configuration,
openssl reqme sort spontanément des signatures avec hachage SHA-256.C'est pour quoi, comme dans « pour quoi faire » : c'est une question sur la finalité d'une action ou d'un objet. C'est pourquoi, c'est une question sur la cause d'une action, et c'est inapplicable à un objet, qui peut avoir une finalité mais en aucun cas de cause.
À noter que cette commande, qui permet de décrire un certificat, a un équivalent avec une demande de signature de certificat :
Non. Ça ne sert à rien, de mettre le certificat racine, auto-signé, de l'autorité de certification. La chaîne de certification, fournie par le serveur au navigateur client, doit lui permettre de remonter jusqu'à un certificat racine, et deux cas se présentent :
Dans les deux cas, fournir le certificat racine au navigateur, dans la chaîne de certification, n'apporte rien du tout, en effet :