CSR generiert mit aktiviertem Kontrollkästchen "Export des privaten Schlüssels blockieren" ermöglicht "Privaten Schlüssel exportieren", wenn das signierte Zertifikat wieder importiert wird

CSR generiert mit aktiviertem Kontrollkästchen "Export des privaten Schlüssels blockieren" ermöglicht "Privaten Schlüssel exportieren", wenn das signierte Zertifikat wieder importiert wird

10333
Created On 07/27/21 12:45 PM - Last Modified 04/22/24 20:29 PM


Symptom


  • CSR (Certificate Signing Request) wird generiert Panorama , wenn das Kontrollkästchen "Export des privaten Schlüssels blockieren" aktiviert ist.
  • Nachdem der von einem signiert CAwurde, und das Zertifikat erneut in Panoramaimportiert wurde, sehen wir, dass der CSR private Schlüssel exportierbar ist.
CSR Die Erstellung mit Block Private Key Export ermöglicht den Export von Schlüsseln für signierte Zertifikate


Anmerkung: Das Verhalten ist auch bei den Palo Alto Firewalls gleich.


Environment


  • Palo Alto Firewall oder Panorama.
  • PanOS 10.0.5


Cause


Die Funktion "Export privater Schlüssel blockieren" für Zertifikatsignieranforderungen (Certificate Signing Requests, CSRs), die von PAN-OS einem Drittanbieter signiert und wieder importiert PAN-OS werden, ist in Version 10.0 nicht verfügbar und wird in PAN-OS zukünftigen Versionen hinzugefügt. ETAmuss noch entschieden werden.

 



Resolution


Die folgenden Schritte sind die Problemumgehung, um den Export des privaten Schlüssels blockieren für den generierten (oder Firewall) zu aktivieren, der Panorama von einer CA.CSR

  1. Generieren Sie ein CSR Zertifikat auf dem Gerät mit aktiviertem "Privaten Schlüssel blockieren"
  2. Exportieren des Zertifikats
  3. Holen Sie sich das Zertifikat, das von einem CA
  4. Importieren Sie das Zertifikat mit demselben Namen wieder
  5. Exportieren Sie das Zertifikat zusammen mit dem privaten Schlüssel erneut
  6. Importieren Sie nun das Zertifikat mit demselben Namen zurück, aber stellen Sie dieses Mal sicher, dass Sie "privaten Schlüssel blockieren" auf dem Zertifikat aktivieren
  7. Der private Schlüssel des importierten Zertifikats wird blockiert und Sie sollten den Schlüssel nicht mehr exportieren können.


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u0000001VyDCAU&lang=de&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language