ฉันต้องการที่จะเข้าใจถ้าฉัน บริษัท ผู้เช่าของฉันมีใบรับรอง SSL แบบตัวแทนจะทำงานกับการตั้งค่านี้หรือจะต้องซื้อใบรับรอง SSL ใหม่docs.tenantcompany.com
หรือไม่
คำตอบสั้น ๆ :ไม่หาก บริษัท ผู้เช่าของคุณมีชื่อตัวแทนอยู่*.tenantcompany.com
นั่นก็เพียงพอที่จะติดตั้งบนเซิร์ฟเวอร์ของคุณเพื่อให้ครอบคลุมการเข้าถึงผ่านชื่อนั้น ไม่ว่าคุณจะต้องการทำสิ่งนี้หรือไม่ก็เป็นอีกเรื่องหนึ่ง
ใบรับรองในชื่อdocs.<tenant>.mycompany.com
(เช่นใบรับรองโดยตรงหรือไวด์การ์ด*.<tenant>.mycompany.com
) นั้นไม่มีประโยชน์หากมีการเข้าถึงผ่านdocs.tenantcompany.com
ชื่อ
คำตอบอีกต่อไป
สมมติว่าคุณเรียกดูhttps://docs.tenantcompany.com
ในเบราว์เซอร์ที่เหมาะสม เบราว์เซอร์รัน TLS ผ่านโปรโตคอล HTTP มันใส่ใจเป็นพิเศษเกี่ยวกับสองสิ่ง; ที่:
ระบบย่อย DNS ของเบราว์เซอร์และระบบปฏิบัติการจะส่งคืนที่อยู่ IP ของโฮสต์ที่เหมาะสมซึ่งใช้งานเว็บเซิร์ฟเวอร์บนพอร์ตที่เหมาะสมที่อื่นบนเครือข่ายท้องถิ่นหรืออินเทอร์เน็ต สำหรับทราฟฟิก HTTPS (ปลอดภัย) พอร์ตเริ่มต้นจะอยู่443
นอกเสียจากว่าจะถูกแทนที่ใน URL
เมื่อจับมือ TLSเกิดขึ้นระหว่างเบราว์เซอร์และเซิร์ฟเวอร์ระยะไกลเซิร์ฟเวอร์จะแสดงใบรับรองที่เชื่อถือได้ซึ่งอนุญาตให้ใช้บริการ TLS ตามที่อยู่ที่ร้องขอ ( docs.tenantcompany.com
)
DNS
เบราว์เซอร์เห็น DNS เป็นกล่องดำ มันทำการเรียกไปยังไลบรารี DNS ที่เหมาะสมเพื่อร้องขอการแมปจากชื่อโดเมน (FQDN) ที่ผ่านการรับรองอย่างง่ายเข้ากับที่อยู่ IP ที่เหมาะสม (v4 หรือ v6) ไม่สนใจว่าจะรับที่อยู่ IP นั้นได้อย่างไร หากมีCNAME
ชื่อแทน20 รายการใน DNS ระหว่างระเบียนต้นฉบับและA
หรือAAAA
ระเบียนตัวแก้ไข DNS จะติดตามพวกเขาจนกว่าจะได้รับที่อยู่ IP
TLS
เมื่อเบราว์เซอร์ได้ทำการจับมือกัน TLSจะต้องตรวจสอบว่าเซิร์ฟเวอร์ที่มีการติดต่อสื่อสารกับผู้มีอำนาจที่จะให้บริการเว็บไซต์ที่ปลอดภัยใน FQDN docs.tenantcompany.com
ร้องขอ:
โปรดจำไว้ว่า: เบราว์เซอร์ไม่สนใจdocs.<tenant>.mycompany.com
- ตัวแก้ไข DNS ได้ตัดทอนความรู้ทั้งหมดเกี่ยวกับการอ้อมผ่านCNAME
บันทึก
วิธีการอนุญาตให้เซิร์ฟเวอร์ของเราให้บริการเซสชันที่ปลอดภัยdocs.tenantcompany.com
นั้นเป็นวิธีการของใบรับรอง SSL ซึ่งลงนามโดยหน่วยงานที่มีความเชื่อถือก่อนหน้านี้ได้รับการจัดตั้งขึ้นในที่เก็บใบรับรองหลักของเบราว์เซอร์ นี่ไม่ใช่การพิสูจน์ตัวตนที่แข็งแกร่งที่สุดของเซิร์ฟเวอร์ต่อลูกค้าเสมอ - ล็อตอาจผิดพลาดในรุ่น CA ที่รวมศูนย์ แต่มันเป็นสิ่งที่ดีที่สุดที่เรามีในขณะนี้
มีคำเตือนอีกสองข้ออยู่ที่นี่:
การแชร์คีย์
ผู้ค้าใบรับรอง SSL เชิงพาณิชย์จำนวนมากจะลงนามในคำขอลงนามเดียวเท่านั้นซึ่งจะผูกใบรับรองไวด์การ์ดกับคีย์ส่วนตัวเดียวได้อย่างมีประสิทธิภาพ บริษัท ผู้เช่าอาจไม่สะดวกในการแบ่งปันสิ่งนี้นอกองค์กรเนื่องจากใครก็ตามที่ครอบครองคีย์ส่วนตัวสามารถสื่อสารกับระบบความปลอดภัยอื่น ๆ ของ บริษัท ผู้เช่าได้อย่างชัดเจน
ผู้ค้าบางรายจะลงนามในคำขอลงนามใบรับรองหลายใบภายใต้ใบรับรองเดียวกันซึ่งอนุญาตให้ติดตั้งใบรับรองตัวแทนเดียวบนเซิร์ฟเวอร์และระบบหลายเครื่องโดยไม่ต้องแชร์คีย์ส่วนตัวระหว่างพวกเขา
ปลอม
หาก บริษัท ผู้เช่าให้สำเนาใบรับรองตัวแทน (ด้วยการแบ่งปันคีย์ส่วนตัวหรือลงนาม CSR ของคุณเอง) คุณสามารถปลอมแปลงเป็นการ<anydomain>.tenantcompany.com
แยกการป้องกันที่สำคัญซึ่งทำให้มั่นใจถึงความสมบูรณ์ของเซิร์ฟเวอร์ที่ระบุในtenantcompany.com
DNS namespace นี่อาจเป็นตำแหน่งที่ไม่ดีสำหรับทั้งคุณและ บริษัท ผู้เช่าที่จะเข้าร่วมจากมุมมองทางกฎหมาย / ความรับผิด