0 votes

Servermgrd certificat dans la chaîne de confiance du serveur Yosemite

Je suis en train de configurer un serveur de fichiers à Yosemite et j'essaie de supprimer les vulnérabilités afin que le service informatique de mon organisation l'approuve. J'ai acquis un certificat SSL de confiance et l'ai installé avec tous les intermédiaires pour compléter la chaîne de confiance.

Le balayage de vulnérabilités du service informatique a montré que le port 311 utilisait un certificat auto-signé. J'ai ensuite utilisé le trousseau de clés pour changer l'identité de servermgrd afin d'utiliser le certificat correct comme expliqué dans Comment puis-je faire en sorte que com.apple.servermgrd utilise un certificat SSL non auto-signé?.

Maintenant, le scan de vulnérabilité ne montre plus le certificat auto-signé utilisé pour le port 311 - c'est bien - mais il signale toujours le certificat comme non fiable. La chaîne de confiance est intacte pour le domaine du serveur, mais pas pour le servermgrd. De plus, le certificat servermgrd dans le trousseau de clés montre toujours la mauvaise clé privée, même si l'identité servermgrd utilise le bon certificat.

Quelqu'un sait comment résoudre cela? Cela pourrait-il nécessiter des certificats intermédiaires différents de ceux du serveur lui-même? Le certificat servermgrd qui utilise la mauvaise clé privée devrait-il être remplacé?

1voto

Leland Wallace Points 685

Servermgrd recherche le certificat qu'il utilise pour le port 311 via une préférence d'identité nommée "com.apple.servermgrd". Par défaut, la préférence pointe vers le certificat d'identité auto-signé "com.apple.servermgrd". Après avoir modifié la préférence, vous pouvez supprimer l'ancien certificat auto-signé sans causer de dommages. Mais vous devez vous assurer que la liste de contrôle d'accès (ACL) sur la clé privée du certificat que vous souhaitez que servermgrd utilise permet l'accès à servermgrd.

Si servermgrd ne peut pas accéder à la clé privée, il supprimera la préférence et créera une nouvelle identité auto-signée et définira une nouvelle préférence pour pointer vers le certificat d'identité nouvellement créé.

LesApples.com

LesApples est une communauté de Apple où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres utilisateurs d'appareils Apple, poser vos propres questions ou résoudre celles des autres.

Powered by:

X