Rozdíly
Zde můžete vidět rozdíly mezi vybranou verzí a aktuální verzí dané stránky.
| Obě strany předchozí revize Předchozí verze Následující verze | Předchozí verze | ||
| cs:tech:certificates [2015/08/06 12:35] – [Plynulá výměna certifikátů v metadatech] drobnosti jop@cesnet.cz | cs:tech:certificates [2024/01/11 10:22] (aktuální) – [Plynulá výměna certifikátů v metadatech] Jan Oppolzer | ||
|---|---|---|---|
| Řádek 1: | Řádek 1: | ||
| ====== Certifikáty ====== | ====== Certifikáty ====== | ||
| - | V typické instalaci Shibboleth IdP/SP potřebujete X.509 certifikát, | + | V typické instalaci Shibboleth IdP/SP potřebujete X.509 certifikát, |
| Certifikát musí splňovat následující požadavky: | Certifikát musí splňovat následující požadavky: | ||
| - | * musí být platný, | + | * být platný, |
| - | * klíč | + | * klíč |
| - | * položka CN certifikátu musí odpovídat hodnotě hostname serveru, | + | * používat podpis SHA-2 a lepší. |
| - | * může být shodný s tím, který se používá pro SSL v Apachi (ale nedoporučujeme to), | + | |
| - | * může být podepsán sám sebou (Self-Signed Certificate), | + | **Doporučujeme používat tzv. Self-Signed certifikát s platností 10 let.** |
| - | * měl by používat podpis SHA-2 a lepší. | + | |
| ===== Plynulá výměna certifikátů v metadatech ===== | ===== Plynulá výměna certifikátů v metadatech ===== | ||
| Řádek 16: | Řádek 15: | ||
| V případě, že potřebujete vyměnit certifikát v metadatech IdP nebo SP, pokud to provedeme klasickým způsobem, tj. metadata IdP/SP jednoduše vyměníme, vznikne časové okno, během kterého nebude služba (ať už aplikace či autentizace) dostupná. Stane se tak, protože IdP/SP už používá nový certifikát, | V případě, že potřebujete vyměnit certifikát v metadatech IdP nebo SP, pokud to provedeme klasickým způsobem, tj. metadata IdP/SP jednoduše vyměníme, vznikne časové okno, během kterého nebude služba (ať už aplikace či autentizace) dostupná. Stane se tak, protože IdP/SP už používá nový certifikát, | ||
| - | Řešením je udržovat po nějakou dobu v metadatech oba certifikáty, | + | Řešením je udržovat po nějakou dobu v metadatech oba certifikáty, |
| + | |||
| + | * [[cs: | ||
| + | |||
| + | Vynikající návod v angličtině i s diagramy najdete na [[http:// | ||