能否将多个独立CA的PEM文件合并用于NGINX的ssl_client_certificate指令?
NGINX多CA客户端证书认证解决方案
- 完全可以将多个独立CA的PEM证书文件合并为单个PEM文件,用于
ssl_client_certificate指令,NGINX会正常识别并信任所有合并进来的CA证书。 - 你的理解有误,PEM格式的证书有明确的起止边界:每个证书都以
-----BEGIN CERTIFICATE-----开头,-----END CERTIFICATE-----结尾。不管把多少个这类证书块合并到同一文件中,NGINX都能逐个识别,不会混淆不同证书链的起止。
合并证书的操作示例
用Linux的cat命令就能快速合并多个PEM文件:
cat ca_company_a.pem ca_company_b.pem ca_internal.pem > combined_ca_bundle.pem
对应的NGINX配置示例
server { listen 443 ssl; server_name example.com; ssl_certificate /etc/nginx/ssl/server.crt; ssl_certificate_key /etc/nginx/ssl/server.key; # 使用合并后的CA证书文件 ssl_client_certificate /etc/nginx/ssl/combined_ca_bundle.pem; ssl_verify_client on; # 根据需求可调整为optional等其他验证级别 }
内容的提问来源于stack exchange,提问作者Julian
相关产品推荐
相关产品推荐

