Настройка сертификата унифицированных коммуникаций для многих виртуальных хостов, работающих в Jetty

У меня есть один IP-адрес с Jetty, обслуживающий сайты X на порту 80. Обычно вы можете подписаться на нашу услугу, а затем указать свой домен www.mycompany.com на этот IP-адрес, и Jetty будет обслуживать ваш пользовательский сайт.

Я хотел бы добавить поддержку SSL для всех сайтов. Чтобы упростить процесс, я посмотрел на получение единого сертификата унифицированных коммуникаций для подключения к Jetty, чтобы он работал на всех сайтах.

Это возможно? Кто-нибудь делал это раньше? Поддерживает ли Jetty только традиционные однодоменные сертификаты? С какими проблемами я могу столкнуться по сравнению с однодоменным сертификатом?

3 ответа

Решение

Сертификат UC будет работать с Jetty для ваших нужд. GoDaddy и DigiCert позволят вам в любое время изменить имена (добавить и удалить), переиздав и повторно установив сертификат. Вам нужно будет заплатить за дополнительные имена, которые больше, чем включены в базовую стоимость.

Как предположил Марк Саттон, сертификат UCC - единственный способ справиться с этим для нескольких виртуальных хостов с уникальными доменными именами (и только одним сертификатом).

Недавно я использовал сертификат UCC для решения аналогичной проблемы и обнаружил, что GoDaddy, хотя я и приобрел наш сертификат UCC, позволит мне самостоятельно переиздать сертификат для нового набора subjectAlternativeNames в течение всего срока действия сертификата. У него все еще есть проблема с повторной выдачей сертификата, но это лучше, чем необходимость покупать новый каждый раз.

Удачи!

ОБНОВИТЬ

Как указал Роберт, вы заплатите за то, сколько потенциальных полей SAN будет содержать сертификат. То есть $XYZ для 10 полей SAN, $XYZ+$50 для 15 полей SAN, $XYZ+$90 для 20 полей SAN и т. Д.

Я парень из PKi, но, боюсь, у меня нет опыта работы с Jetty, однако я не понимаю, почему это не сработает. Способ работы сертификатов Unified Communication заключается в заполнении альтернативного имени поля Subject разрешенными доменами. Любой http-сервер, представляющий сертификат из одного из этих доменов, будет проверен.

Однако здесь есть загвоздка; фактически это белый список, и по мере изменения вашей организации вы можете расширить или удалить домены. Поэтому вам понадобится новый сертификат каждый раз, когда это происходит.

В настоящее время вы используете внутренний центр сертификации для выдачи сертификатов?

Марк Саттон
http://www.blacktipconsulting.com/

Другие вопросы по тегам