Я хочу зберегти конфіденційність нашого ключа SSL для нашого веб-сайту. Він зберігається на 2 USB-накопичувачах, один у сейфі та один, який я зберігаю в безпеці. І тоді я єдиний, хто застосовує це до веб-сервера, щоб він був повністю захищеним.
За винятком ...
Принаймні, на IIS ви можете експортувати ключ. Тож кожен, хто є адміністратором, може отримати копію ключа. Чи є спосіб обходити це? Або за визначенням усі адміністратори мають повний доступ до всіх клавіш?
Оновлення: у мене є сисадміни, яким я повністю довіряю. Це призвело до того, що одна з них кинула (вони мали годину їздити до нашої компанії, 5 хвилин їздити до нової). Хоча я довіряю цій особі, так само, як ми вимикаємо їх обліковий запис Active Directory, коли хтось виїжджає, я вважав, що ми повинні мати спосіб гарантувати, що вони не зберігають можливість використовувати наш SSL.
І що мене вразило як найлегше, якщо я єдиний, хто це має. Наша сірка закінчується в січні, тому це був час змінити практику, якщо ми могли. Виходячи з відповідей, схоже, що ми не можемо.
Таким чином, це призводить до нового питання - коли хтось, хто має доступ до церта, відходить, чи є стандартною практикою отримати новий сертифікат і скасувати існуючий. Або якщо людина, яка виїхала, є надійною, то чи продовжуватимемо ми з цертом?