首次通过命令行部署SSL证书:安装后需保留CSR与私钥文件吗?
关于SSL证书相关文件的保留与私钥存储问题
嘿,我来帮你把这两个问题讲清楚:
1. SSL证书安装完成后,是否需要保留CSR和私钥文件?
server.key(私钥文件):必须保留,且要妥善保管
这是服务器解密HTTPS流量的核心文件,没有它你的SSL证书完全无法生效。如果丢失或泄露,你只能重新生成新的私钥和CSR,再重新申请证书。另外一定要把这个文件的权限设置严格些(比如用chmod 600 server.key),避免被其他用户读取。server.csr(证书签名请求文件):非必须保留,但建议备份
安装完证书后,这个文件的“申请使命”就完成了。不过备份一份有好处:比如以后更新证书、更换CA,或者需要验证证书和私钥是否匹配时,它能派上用场。你可以用下面的命令验证匹配性:
如果两个输出的MD5值一致,就说明证书和私钥是配对的。# 提取证书的模数 openssl x509 -noout -modulus -in server.crt | openssl md5 # 提取私钥的模数 openssl rsa -noout -modulus -in server.key | openssl md5
2. 创建请求时私钥会被存储在其他位置吗?
不会的。你用的openssl req –new –newkey rsa:2048 –nodes –keyout server.key –out server.csr命令里,-keyout server.key参数明确指定了私钥的存储位置——只有你指定的server.key文件里会有私钥,OpenSSL不会自动把私钥存在其他地方。而且-nodes参数表示不对私钥加密,所以server.key里是明文的私钥内容,一定要自己做好保管,别泄露出去。
内容的提问来源于stack exchange,提问作者Aninemity
相关产品推荐
相关产品推荐

