CSR généré avec « Bloquer l’exportation de clé privée » coché permet « Exporter la clé privée » lorsque le certificat signé est réimporté

CSR généré avec « Bloquer l’exportation de clé privée » coché permet « Exporter la clé privée » lorsque le certificat signé est réimporté

10325
Created On 07/27/21 12:45 PM - Last Modified 04/22/24 20:29 PM


Symptom


  • CSR (Demande de signature de certificat) est généré le Panorama avec la case « Bloquer l’exportation de clé privée » cochée.
  • Une fois que le a été signé par un CAet que le CSR certificat est réimporté dans Panorama, nous voyons que la clé privée est exportable.
CSR la création avec Block Private Key Export permet l’exportation de clé pour le certificat signé


Note: Le comportement est également le même sur les pare-feu de Palo Alto.


Environment


  • Palo Alto Firewall ou Panorama.
  • PanOS 10.0.5


Cause


La fonctionnalité « Bloquer l’exportation de clé privée » pour les demandes de signature de certificat (CSR) générées à partir de PAN-OS signatures par un tiers et réimportées dans n’est pas disponible dans la version 10.0 et sera ajoutée dans PAN-OS PAN-OS les versions futures. ETAn’a pas encore été décidée.

 



Resolution


Les étapes suivantes constituent la solution de contournement permettant d'activer « bloquer l'exportation de clé privée » pour le Panorama (ou Firewall) généré CSR qui est signé par un CA.

  1. Générer un CSR certificat sur l'appareil avec l'option « Bloquer la clé privée » activée
  2. Exporter le certificat
  3. Faites signer le certificat par un CA
  4. Réimporter le certificat portant le même nom
  5. Exporter à nouveau le certificat avec la clé privée
  6. Maintenant, réimportez le certificat avec le même nom, mais cette fois, assurez-vous de cocher « bloquer la clé privée » sur le certificat
  7. Le certificat importé aura la clé privée bloquée et vous devriez pouvoir exporter la clé plus.


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u0000001VyDCAU&lang=fr%E2%80%A9&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language