IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Java Discussion :

LDAP et certifs invalides


Sujet :

Sécurité Java

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Invité
    Invité(e)
    Par défaut LDAP et certifs invalides
    Bonjour à tous !

    Voici le contexte de ma question :

    J'ai une BDD contenant des certificats et une application java qui se sert d'un LDAP pour vérifier si les certificats sont valables ou non.

    Prenons l'exemple d'une validation de chaine de certificats :
    J'ai "Root" et "Intermediate" qui sont dans ma BDD et j'ai "End" qui est dans LDAP, "Root" qui est dans LDAP avec une CRL contenant "End". Si j'essaye de valider cette chaîne, j'obtiens une erreur qui m'indique qu'aucune CRL a été trouvé pour le certificat "Intermediate".

    En revanche si en plus je place "Intermediate" dans LDAP avec une CRL vide et que j'essaye de valider ma chaîne, cette fois la validation ne marche pas et j'obtiens une erreur correcte m'indiquant que le certificat "End" est révoqué.

    Pour valider ma chaîne j'utilise les certificats suivants :
    Root (de ma BDD) <-- Intermediate (de ma BDD) <-- End (de LDAP)

    Est on obligé de placé la chaîne complète dans LDAP ? Ne peut on pas placer uniquement le certificat invalide et le root ?

    Merci de vos réponses !

  2. #2
    Invité
    Invité(e)
    Par défaut
    Salut,
    Toutes les CA doivent avoir une CRL publiée et accessible quelque part, même si elle est vide.
    La PKI vérifie les CRL de toutes les CA intermédiaires.
    Imagine, ton End a été généré et signé par Intermediate, puis révoique ton certificat (normal elle l'a créé, donc souvent elle le gère). Si tu ne fournis pas de CRL, tu ne vérifies que Root, et tu en conclues que ton certificat est valide (vu que c'est Inertmediate qui l'a révoqué...).
    Donc oui, il faut que TOUTES les CA intermédiaires aient une CRL publiée et accessible, même si celle ci est vide.

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Problème LDAP: ldap_bind: Invalid credentials
    Par pmboutteau dans le forum Autres
    Réponses: 1
    Dernier message: 18/09/2014, 15h15
  2. Réponses: 0
    Dernier message: 26/05/2014, 15h00
  3. LDAP Error: Invalid DN syntax (34) for user
    Par ledawa dans le forum RedHat / CentOS / Fedora
    Réponses: 0
    Dernier message: 16/05/2012, 18h11
  4. [LDAP] ldap_bind >>> Invalid credentials
    Par nawak.seb dans le forum Bibliothèques et frameworks
    Réponses: 1
    Dernier message: 20/01/2009, 16h50
  5. Réponses: 1
    Dernier message: 16/06/2008, 10h38

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo