Chcę zachować poufność naszego klucza SSL do naszej witryny. Jest przechowywany na 2 dyskach USB, jednym w sejfie i jednym, który przechowuję. A potem jestem jedynym, który stosuje go do serwera WWW, aby był całkowicie bezpieczny.
Z wyjątkiem...
Przynajmniej w IIS możesz wyeksportować klucz. Tak więc każdy, kto jest administratorem, może otrzymać kopię klucza. Czy jest na to jakiś sposób? Czy z definicji wszyscy administratorzy mają pełny dostęp do wszystkich kluczy?
Aktualizacja: Mam sysadminów, którym w pełni ufam. Doprowadziło to do tego, że jeden z nich zrezygnował (mieli godzinę dojazdy do naszej firmy, 5 minut do nowej). Chociaż ufam tej osobie, podobnie jak wyłączamy jej konto Active Directory, gdy ktoś odchodzi, pomyślałem, że powinniśmy mieć sposób, aby upewnić się, że nie zachowają możliwości korzystania z naszego SSL.
A najłatwiejsze było to, że jestem jedynym, który to ma. Nasz certyfikat wygasa w styczniu, więc był to czas, aby zmienić praktykę, jeśli moglibyśmy. Na podstawie odpowiedzi wygląda na to, że nie możemy.
Prowadzi to do nowego pytania - kiedy ktoś, kto ma dostęp do certyfikatu, odchodzi, czy standardową praktyką jest zdobycie nowego certyfikatu i cofnięcie istniejącego. A jeśli osoba, która odeszła, jest godna zaufania, to czy kontynuujemy posiadanie certyfikatu, który mamy?