Автоматическая отправка csr

В текущем проекте имеется grpc сервер и клиенты которые должны удовлетворять mutual tls. Клиенты создают csr, чтобы CA их подписал. Сейчас не используются сторонние решения CA - просто питоновский скрипт, который сипользует модуль cryptography. На данном этапе приходится вручную отправлять csr к CA и подписанный сертификат к клиенту обратно. Если клиентов много, то это становится неудобным.

Я новичок в этой теме и пытаюсь найти удобное решение. Конечно можно добавить еще один сервер на CA, который будет принимать csr и потравлять их обратно. Но это выглядит, как сильное усложнение, возможно есть готовые решения со всей инфраструктурой, или какая то общепринятая схема.


Ответы (1 шт):

Автор решения: Pak Uula

С точки зрения банальной эрудиции автоматическое подписание клиентских сертификатов - злющее зло. Как ваш CA будет верифицировать запросы? Как минимум проверять, что указанные в запросе люди существуют?

Если вас этот вопрос не беспокоит, то оберните ваш CA в веб-сервер, а клиентам раздайте приложение, которое будет конструировать CSR, отправлять его POST-запросом на сервер и в ответ принимать подписанный сертификат.

→ Ссылка