Đầu tiên, chúng ta hãy thiết lập cửa hàng tin cậy của chúng tôi, mà chỉ là một cửa hàng quan trọng sẽ chỉ chứa các chứng chỉ. Giả sử chúng ta có một cấu trúc lớp Certificate Authority (CA), giống như hình ảnh trên, với một CA gốc và một CA. toàn cầu cấp dưới CA gốc có trọng được lưu trữ riêng của nó ẩn và giấy chứng nhận của nó là những gì chúng tôi muốn các dịch vụ của chúng tôi tin tưởng. Các giấy chứng nhận gốc là chứng chỉ duy nhất chúng tôi muốn các dịch vụ của chúng tôi tin tưởng vào kênh đó. Chúng tôi thậm chí không muốn có một giấy chứng nhận do một CA bên thứ 3 có uy tín để được tin cậy bởi dịch vụ của chúng tôi. Vì vậy, cửa hàng tin cậy của chúng tôi sẽ chỉ chứa các chứng chỉ gốc, có nghĩa là máy chủ sẽ chỉ thiết lập các kết nối từ các khách hàng có một chứng chỉ của CA gốc hoặc con của nó, là CA toàn cầu, mà sẽ được tổ chức phát hành chứng chỉ máy chủ của chúng tôi. Bằng cách này, nó khá dễ dàng để xoay chứng chỉ máy chủ của chúng tôi, hoặc khi nó hết hạn hoặc nếu nó bằng cách nào đó bị tổn thương; chúng ta chỉ có thể thay đổi nó trên dịch vụ đó và không phải lo lắng về các dịch vụ khác nó giao tiếp với mất lòng tin vì họ tin tưởng vào root. Nếu tất cả các dịch vụ của chúng tôi tin tưởng lẫn nhau một cách rõ ràng, vòng xoay sẽ được nhiều khó khăn hơn, đặc biệt là nếu bạn không có thể mất thời gian chết. Chúng tôi sẽ sử dụng các cửa hàng tin tưởng cho cả máy khách và máy chủ, vì vậy bạn chỉ cần thực hiện một, mà bạn có thể sao chép nếu bạn cần.
đang được dịch, vui lòng đợi..
