2017-10-18 1 views
0

ワイルドカード証明書を持つIIS8中央証明書ストアを使用する際に問題があります。 CCSを使用するように設定されたWebサーバーファームがあります。私はワイルドカード証明書 "* .delaneywilson.com"を持っています。私はワイルドカード証明書のためのpfxファイルを作成しました。 "_.delaneywilson.com"(Microsoftとウェブ上の他の記事の指示に従っています)を共有SSLディレクトリにドロップしました。証明書は問題なくIISに表示されます。ホスト名のないIIS 8.5、中央証明書ストア、ワイルドカードSSLおよびWebサイト

ポート443を「未割り当て」、「サーバー名の確認が必要」、「集中証明書ストアを使用する」の両方を使用して、www.delaneywilson.comとdelaneywilson.comのバインディングを作成しました。 wwwとのバインディングはうまくいきますが、ホスト名のないバインディングは機能しません。実際に

、任意のは、私がいる限り、ホスト名があるような作品を適用バインディング:私が読んだ

https://www.delaneywilson.com -> Works 
https://anything.delaneywilson.com -> Works 
https://something.delaneywilson.com -> Works 
https://delaneywilson.com -> Does not work 

すべてがワイルドカード証明書がCCSを使用してIIS8.xでサポートされていることを信じて私をリードしたが、私は "ちょうど"ドメイン名の仕事をすることはできません。

UCC証明書では、証明書を複製してUCC証明書でサポートされているドメインごとに証明書を共有ディレクトリに一度ドロップする必要があると言われています。私はワイルドカード証明書と同様のものを試しましたが、うまくいきませんでした。実際、証明書はCCSリストには全く表示されませんでした。 (これは、証明書が* .dealneywilson.comであり、delaneywilson.comではないためです)。 delaneywilson.comからwww.delaneywilson.comへのロードバランスからのリダイレクトを強制するだけでこの問題を回避できますが、うまくいけば良いと思います。

今のところ、各サーバーに証明書をインストールし、SNIとローカル証明書ストアを使用するようにバインディングを構成し直しました。それは問題なく動作するようです。 5台のサーバーとわずかなWebサイトの小規模ファームでは大したことではありませんが、6500個のドメインをホストする24台のサーバーファームとCCSを使用する必要があります。

誰もがIIS 8.5 CCSのバグであることを確認できますか?

+0

を画像を投稿していますビットを下にスクロールして、サブジェクトの別名に

をクリック>>詳細]タブをクリックしますそれが対応する証明書を見つけることができるように働く価値がありません。だからバグではない。 – Hames

+0

ワイルドカード証明書は、中央証明書ストアを使用しない場合に機能します。それは私のバグのようです。 – user2033791

+0

[HTTP Over TLS](http://www.ietf.org/rfc/rfc2818.txt)を見てから、結構だと思います。これはバグではありません。サーバーに証明書をアップロードするときに動作するのはおそらくバグです:) – user2033791

答えて

0

[オプション1]

購入だけで "delaneywilson.com"

[オプション2]

のための別のSSL証明書は、SANのフィールドにDNS名 "delaneywilson.com" を追加します。 "* .delaneywilson.com"証明書

+0

ワイルドカード証明書は両方で動作するはずです。私は追加の証明書を支払う必要はありません。しかし、提案をありがとう。 – user2033791

+0

[Redacted - 上記のコメントを参照]]ワイルドカード証明書は、両方で動作するはずです。私は追加の証明書を支払う必要はありません。 。おかげで提案をしかし、[編集済み] – user2033791

0

ワイルドカード証明書はドメインを保護し、デフォルトで証明書にSANとして追加します。したがって、* .abc.comを取得した場合abc.comは自動的に証明書にSANとして追加されます。追加されていない場合は、CAに連絡し、SANとして追加されたドメインを使用して証明書を再発行するよう依頼できます。

はい、再発行のためにCSRを再度生成する必要があります。

0

は、サブジェクトの別名(SAN)を使用すると、ワイルドカード証明書を調達する際

ちょうどdelaneywilson.comがSAN

として追加されているかどうかを確認するには、次の手順に従ってください下(WWWなし)メインドメインを含む特定のCAがあります

IISにアクセスし、delaneywilsonの証明書をダブルクリックします。COM >>私は、ホスト名なしの結合は、単にIISので、動作しないと信じて、私はあなたの参考のために enter image description here

+0

あなたはsuiggestedと私が見るように私はそれを確認:。 DNS名= * delaneywilson.com DNS名= delaneywilson.com だから、どうやらそれはバグですか?これは、集中管理された証明書を使用する場合は、間違いなく機能しません。 – user2033791

+0

このDNS名= *。delaneywilson.com DNS名= delaneywilson.comが見える場合は問題ありません。とにかく、他のCAから試験的なワイルドカード証明書を1か月間受け取り、同じものをテストしようとします – rodriguesf53

関連する問題