Dobry den, domnivam se, ze na reseni vami popsane situace slouzi tzv. Certificate Revocation List (CRL).
Rekl bych, ze to, co navrhujete/popisujete, jde trochu proti podstate fungovani certifikatu a jejich hierarchii. Btw. toho admina bych nechal jeste zit... :-) mp. -----Original Message----- From: [EMAIL PROTECTED] [mailto:[EMAIL PROTECTED] On Behalf Of Oto 'tapik' Buchta Sent: Thursday, May 04, 2006 1:48 PM To: Java Subject: Re: root certifikat On Thursday 04 May 2006 12:28, Radovana Straube wrote: > Dobry den, > > zakaznik ma vlastny root certifikat a od neho ma odvodenych asi 50 SSL > certifikatov pre dcerske spolocnosti. Admin samozrejme nema chut > vsetkych 50 dcerskych certifikatov opatrovat v KeyStore a chcel by > pouzivat iba svoj root certifikat. > Vygooglovala som, ze v KeyStore musi byt vzdy pritomny originalny > certifikat, root certifikat nestaci. > Vie mi prosim niekto poradit ako by sa dal tento problem riesit? > Rozmyslala som nad vlatnym TrustManagerom, ale neviem ci je to spravna > cesta. Spravna cesta je nakopat admina nekam nebo jej primo vykopat. Z vlastni zkusenosti znam priklad, kdy neni dobre se spolehat pouze na to, ze onen certifikat byl podepsan onim rootem. Bylo nutne odstrihnout jednoho konkretniho nepohodlneho zamestnance s certifikatem. Kdyby stacil root CA, musel by se pregenerovavat root CA asi tisic certifikatu jim podepsanych. A navic, neni problem preci KeyStore zaskriptovat. -- Oto 'tapik' Buchta, [EMAIL PROTECTED] http://www.buchtovi.cz ______________________________________________________________________ This email has been scanned by the MessageLabs Email Security System. For more information please visit http://www.messagelabs.com/email ______________________________________________________________________
