Dobry den,

domnivam se, ze na reseni vami popsane situace slouzi tzv. Certificate 
Revocation List (CRL).

Rekl bych, ze to, co navrhujete/popisujete, jde trochu proti podstate fungovani 
certifikatu 
a jejich hierarchii.

Btw. toho admina bych nechal jeste zit... :-)

mp.


-----Original Message-----
From: [EMAIL PROTECTED] [mailto:[EMAIL PROTECTED] On Behalf Of Oto 'tapik' 
Buchta
Sent: Thursday, May 04, 2006 1:48 PM
To: Java
Subject: Re: root certifikat

On Thursday 04 May 2006 12:28, Radovana Straube wrote:
> Dobry den,
>
> zakaznik ma vlastny root certifikat a od neho ma odvodenych asi 50 SSL 
> certifikatov pre dcerske spolocnosti. Admin samozrejme nema chut 
> vsetkych 50 dcerskych certifikatov opatrovat v KeyStore a chcel by 
> pouzivat iba svoj root certifikat.
> Vygooglovala som, ze v KeyStore musi byt vzdy pritomny originalny 
> certifikat, root certifikat nestaci.
> Vie mi prosim niekto poradit ako by sa dal tento problem riesit? 
> Rozmyslala som nad vlatnym TrustManagerom, ale neviem ci je to spravna 
> cesta.

Spravna cesta je nakopat admina nekam nebo jej primo vykopat. Z vlastni 
zkusenosti znam priklad, kdy neni dobre se spolehat pouze na to, ze onen 
certifikat byl podepsan onim rootem. Bylo nutne odstrihnout jednoho konkretniho 
nepohodlneho zamestnance s certifikatem. Kdyby stacil root CA, musel by se 
pregenerovavat root CA asi tisic certifikatu jim podepsanych.

A navic, neni problem preci KeyStore zaskriptovat.
--
Oto 'tapik' Buchta, [EMAIL PROTECTED]
http://www.buchtovi.cz

______________________________________________________________________
This email has been scanned by the MessageLabs Email Security System.
For more information please visit http://www.messagelabs.com/email 
______________________________________________________________________

Odpovedet emailem