Il me semble que ce qui nous intéresse serait plutôt du coté client : par exemple avec le client basique s_client inclus dans openssl, c'est l'option -verify qui fixe la longueur maximale de la chaine de certificats.
Je pense que tu peux signer les certificats d'autres personnes avec ton certificat validé par verisign, elles devront alors fournir ton certificat (signé par verisign) en plus du leur (signé par toi) pour que n'importe quel client faisant confiance à verisign leur fasse aussi confiance. Enfin je n'ai jamais essayé et je ne parierai pas plus d'une demi cacahuète sur ce que j'avance... le plus simple est que tu essaies toi même :
- tu crées un certif auto signé (A) que tu places dans la liste des certifs de confiance de ton navigateur,
- tu crées le certif (B) d'un site signé par le certif A qui devrait donc marcher sans prbs
- tu crées le certif (C) d'un autre site signé par B.
Si ce dernier marche, alors ça devrait aussi marcher avec verisign...
Si tu executes la manip, donne nous le résultat...
[^] # Re: Certificats X.509
Posté par calandoa . En réponse au journal Certificats X.509. Évalué à 2.
Il me semble que ce qui nous intéresse serait plutôt du coté client : par exemple avec le client basique s_client inclus dans openssl, c'est l'option -verify qui fixe la longueur maximale de la chaine de certificats.
Je pense que tu peux signer les certificats d'autres personnes avec ton certificat validé par verisign, elles devront alors fournir ton certificat (signé par verisign) en plus du leur (signé par toi) pour que n'importe quel client faisant confiance à verisign leur fasse aussi confiance. Enfin je n'ai jamais essayé et je ne parierai pas plus d'une demi cacahuète sur ce que j'avance... le plus simple est que tu essaies toi même :
- tu crées un certif auto signé (A) que tu places dans la liste des certifs de confiance de ton navigateur,
- tu crées le certif (B) d'un site signé par le certif A qui devrait donc marcher sans prbs
- tu crées le certif (C) d'un autre site signé par B.
Si ce dernier marche, alors ça devrait aussi marcher avec verisign...
Si tu executes la manip, donne nous le résultat...