En général on essaie de mettre une chaîne de certificats afin de faciliter les vérifications. Si une racine A signe un certificat intermédiaire B qui signe le certificat final www.example.org, c'est plus sympa d'inclure a minima le certificat B et le certificat final pour que les clients n'aient besoin que de connaître la racine A. Avoir le certificat B (la partie publique) ne met en danger ni B ni A... Et quand on est parti là-dedans, autant avoir A, B, et le certificat final (dans le bon ordre, suivant les applicatifs).
Et le jour où le certificat B est remplacé par B', ou B'', etc., les clients n'ont pas besoin de mise à jour, il suffit de continuer à faire confiance à A...
# Rien compris à leur délire
Posté par Cyril Brulebois (site web personnel) . En réponse au message Question Certificat pks12 avec ou sans certificat racine ?. Évalué à 5. Dernière modification le 23 mai 2019 à 22:28.
Je vote bullshit complet.
En général on essaie de mettre une chaîne de certificats afin de faciliter les vérifications. Si une racine A signe un certificat intermédiaire B qui signe le certificat final www.example.org, c'est plus sympa d'inclure a minima le certificat B et le certificat final pour que les clients n'aient besoin que de connaître la racine A. Avoir le certificat B (la partie publique) ne met en danger ni B ni A... Et quand on est parti là-dedans, autant avoir A, B, et le certificat final (dans le bon ordre, suivant les applicatifs).
Et le jour où le certificat B est remplacé par B', ou B'', etc., les clients n'ont pas besoin de mise à jour, il suffit de continuer à faire confiance à A...
Debian Consultant @ DEBAMAX