支持自主托管 ACME 服务器的根 CA 指纹
作者: JMyklebust创建于 2025年3月9日更新于 2026年8月23日
嗨,我主持一个私人的ACME服务器 使用Smallstep CA。 如果我们可以用"X. 509"的"根指印",即"脚步-ca"指印在靴子中被取出作为信任锚,而不是需要移动证书文件,那会很好.
意思是,在“tls”指令中,我们可以使用“root ca fingers”等指令,而不是“root ca ca”指令,我们可以将指纹值放在那里,而不是只指PEM文件。 我不太熟悉这里的内部情况 所以一个选择就是 他被当成一个靴子 用来查询ACME服务器的根证书
“ steep-ca” 通常在“ https:// / broot. pem” 上托管一个 PEM 版本的根, 这样这个靴子可以保存它内部存储的根证书 。 或者尝试简单地下载webserver提供的链条.
所以,粗略的轮廓 将是类似这个凯迪文件:
例.com {
回应"你好世界"
转动 {
a https://<hostname>/acme/acme/directory (中文(简体) ).
root ca 指印 > 指印值 >
{\fn黑体\fs22\bord1\shad0\3aHBE\4aH00\fscx67\fscy66\2cHFFFFFF\3cH808080}你觉得呢?
{\fn黑体\fs22\bord1\shad0\3aHBE\4aH00\fscx67\fscy66\2cHFFFFFF\3cH808080}你觉得呢?
逻辑可能是这样的:
- 有“ root ca fingerprint” 指令
- 检查我们是否有“ https:// / acme/ acme/ directory” 根子的 PEM 证书,该证书与“ \ fingerprintvalue ” 相匹配。
- 如果没有,请尝试从“https:///broot.pem”下载,如果网络服务器提供的链条中根与指纹匹配。
- 如果失败/ 未找到, 请尝试保存 Webserver 显示的链条 。
- 将信息中的根链保存到ACME提供方,如果根根与QQ指印值相匹配。
- 保持正常状态
我想唯一的障碍是 像这样的指纹 可以用几种不同的方式 产生不同的结果 "Step-ca"使用的定义我已追踪到[https://GitHub.com/ smallstep/crypto/blob/master/keyutil/指印.go](https://GitHub.com/ smallstep/crypto/blob/master/keyutil/fingerprint.go)
内容来源: caddyserver/caddy