Apache/mod_ssl Web サーバー (任意のバージョン) を構成して、中間発行 CA 証明書を自動的に検出/ダウンロードして、事前定義されたトラスト ルート CA に戻すことは可能ですか?
何百もの中間発行 CA が Web サーバーによって信頼される必要がある可能性があるため、何万ものエンドユーザーに TLS クライアント認証を提供できる必要があります。Axway/Tumbleweed Server Validatorにアクセスして、チェーン内の証明書の SCVP/OCSP/CRL 検証 (失効、OID ポリシーなど) を処理しますが、Axway Server Validator プラグインにクライアント証明書を渡すためには、 apache/mod_ssl は最初にクライアント証明書を認証/検証する必要があり、事前構成された apache CA 証明書データベース (PEM エンコードされた CA 証明書の連結リストを含むテキスト ファイル、または個々の証明書ファイルを含むディレクトリ) に対してチェーンを発行しています。
Apache が発行 CA チェーンを認識しているかどうかに関係なく、証明書を受け入れても問題ありませんが (SCVP がチェーンを検証するため)、それが可能であることを示す情報が見つかりません。
手動で (またはスクリプトを使用して) CA 証明書バンドル テキスト ファイルを作成できますが、これはすぐに非常に大きなファイルになり、定期的にスキャンして期限切れの CA 証明書を削除し、新しく発行された証明書を追加する必要があると確信しています。もちろん、このアプローチの問題は、新しい CA 証明書がバンドル ファイル/ディレクトリに追加されたときに Web サーバーを再起動する必要があることです。結果として得られるファイルのサイズは数メガバイトになる可能性があり、Web サーバーのパフォーマンスには適していません。 .
どんな助けやアイデアも大歓迎です。