INTEGRITY Документация

Маркировка клиентских сертификатов

После создание клиентских сертификатов в Cloudflare, может быть сложно отличить сгенерированные сертификаты друг от друга.

Основная причина

Опция создания приватного ключа и CSR средствами Cloudflare предназначена для более простых случаев, и сертификаты будут создаваться только с полем "CN=Cloudflare, C=US".

Решение

Если вам нужно различать клиентские сертификаты для своих клиентов в разрезе организаций, вы можете сгенерировать собственный закрытый ключ и CSR. При генерации закрытого ключа и CSR вы можете указать данные, которые будут включены в запрос на сертификат.

Например, если вы выполните следующую команду (при установленном OpenSSL):

openssl req -new -newkey rsa:2048 -nodes -keyout client1.key -out client1.csr

Затем вы можете указать:

Country Name (2 letter code) []:
State or Province Name (full name) []:
Locality Name (eg, city) []:
Organization Name (eg, company) []:
Organizational Unit Name (eg, section) []:
Common Name (eg, fully qualified host name) []:
Email Address []:

Обычно добавление Country Name и Organization Name достаточно, но вы можете указать столько сведений, сколько вам нужно или хочется.

Дополнительная информация будет включена в Субъект сертификата, что позволяет легко определить, какой сертификат принадлежит какому клиенту. Это также упрощает отзыв конкретного сертификата при необходимости.

На следующем изображении показан пример того, как сертификат с Country Name, Organization Name, а также Organizational Unit Name будет выглядеть в дашборде Cloudflare: