Introdução
Este documento descreve o tipo de certificado que deve ser usado para descriptografia HTTPS em um Cisco Web Security Appliance (WSA).
Visão geral do certificado
O WSA pode usar um certificado e uma chave privada atuais para uso com a descriptografia HTTPS. No entanto, pode haver confusão sobre o tipo de certificado que deve ser usado, já que nem todos os certificados x.509 funcionam.
Há dois tipos principais de certificados: certificados de servidor e certificados raiz. Todos os certificados x.509 contêm um campo Restrições Básicas, que identifica o tipo de certificado:
- Tipo de Requerente=Entidade Final - Certificado do servidor
- Tipo de Requerente=CA - Certificado raiz
Observação: você deve usar um certificado Raiz, também conhecido como certificado de Autenticação de Autoridade de Certificação (CA), para descriptografia HTTPS no WSA.
Certificados raiz
Um certificado raiz é criado especificamente para assinar certificados de servidor. Você pode criar e operar sua própria CA e assinar seus próprios certificados de servidor.
Observação: como um certificado raiz assina apenas outros certificados, ele não pode ser usado em um servidor Web para executar criptografia e descriptografia HTTPS.
O WSA deve usar um certificado raiz para gerar ativamente certificados de servidor para descriptografia HTTPS. Há duas opções disponíveis para o uso do certificado raiz:
- Gere um certificado raiz no WSA. O WSA cria seu próprio certificado raiz e chave privada e usa esse par de chaves para assinar certificados de servidor.
- Você pode carregar um certificado raiz atual e sua chave privada no WSA. O campo Nome Comum (CN) em um certificado Raiz identifica a entidade (geralmente um nome de empresa) que confia em qualquer certificado de Servidor que contenha sua assinatura.
Observação: para que um certificado de Servidor seja confiável, ele deve ser assinado por um certificado Raiz que tenha uma chave pública presente no navegador da Web.
Certificados de servidor
Um certificado de servidor é criado especificamente para ser usado na criptografia e descriptografia HTTPS e para verificar a autenticidade de um servidor específico. Os certificados do servidor são assinados por uma autoridade de certificação com o uso do certificado raiz da autoridade de certificação. Um exemplo comum de CA é VeriSign ou Thawte.
Observação: um certificado de servidor não pode ser usado para assinar outros certificados; portanto, a descriptografia HTTPS não funcionará se um certificado de servidor estiver instalado no WSA.
O campo CN em um certificado de servidor especifica o host para o qual o certificado deve ser usado. Por exemplo, https://www.verisign.com usa um certificado de servidor com um CN de www.verisign.com.
Informações Relacionadas