CSR 「秘密キーのエクスポートをブロックする」をチェックして生成すると、署名付き証明書が再インポートされるときに「秘密キーのエクスポート」が可能になります
10249
Created On 07/27/21 12:45 PM - Last Modified 04/22/24 20:29 PM
Symptom
- CSR (証明書署名要求) は次の日に生成されます。Panorama 「秘密キーのエクスポートをブロックする」ボックスにチェックを入れます。
- 後にCSRによって署名されましたCA、証明書はに再インポートされます。Panorama , 秘密キーがエクスポート可能であることがわかります。
ノート:この動作はパロアルト ファイアウォールでも同じです。
Environment
- パロアルトFirewallまたPanorama。
- PanOS 10.0.5
Cause
から生成された証明書署名要求 (CSR) に対する「秘密キーのエクスポートのブロック」機能PAN-OSサードパーティによって署名され、再インポートされますPAN-OSでは利用できませんPAN-OS10.0 に追加され、将来のリリースで追加される予定です。 ETAまだ決まっていない。
Resolution
次の手順は、「秘密キーのエクスポートのブロック」を有効にするための回避策です。Panorama (またFirewall) 生成されるCSRそれは署名されていますCA。
- を生成します。CSR 「秘密キーのブロック」が有効になっているデバイス上の証明書
- 証明書をエクスポートする
- によって署名された証明書を取得します CA
- 証明書を同じ名前でインポートして戻します
- 証明書を秘密キーとともに再度エクスポートします。
- 次に、同じ名前で証明書をインポートし直します。ただし、今回は証明書の「秘密キーをブロックする」にチェックを入れてください。
- インポートされた証明書では秘密キーがブロックされ、キーをエクスポートできるようになります。