Автоматическая отправка csr
В текущем проекте имеется grpc сервер и клиенты которые должны удовлетворять mutual tls. Клиенты создают csr, чтобы CA их подписал. Сейчас не используются сторонние решения CA - просто питоновский скрипт, который сипользует модуль cryptography. На данном этапе приходится вручную отправлять csr к CA и подписанный сертификат к клиенту обратно. Если клиентов много, то это становится неудобным.
Я новичок в этой теме и пытаюсь найти удобное решение. Конечно можно добавить еще один сервер на CA, который будет принимать csr и потравлять их обратно. Но это выглядит, как сильное усложнение, возможно есть готовые решения со всей инфраструктурой, или какая то общепринятая схема.
Ответы (1 шт):
С точки зрения банальной эрудиции автоматическое подписание клиентских сертификатов - злющее зло. Как ваш CA будет верифицировать запросы? Как минимум проверять, что указанные в запросе люди существуют?
Если вас этот вопрос не беспокоит, то оберните ваш CA в веб-сервер, а клиентам раздайте приложение, которое будет конструировать CSR, отправлять его POST-запросом на сервер и в ответ принимать подписанный сертификат.