Цепочка сертификатов: где скачать?

Verisign class 3 secure server ca – g2, terms of use at

VeriSign Class 3 Secure Server CA – G2, Terms of use at https…

Q

Certificate summary

Owner: VeriSign Class 3 Secure Server CA – G2, Terms of use at https://www.my-sertif.ru/rpa (c)09, VeriSign Trust Network, “VeriSign, Inc.”, US

Issuer: VeriSign Trust Network, “(c) 1998 VeriSign, Inc. – For authorized use only”, Class 3 Public Primary Certification Authority – G2, “VeriSign, Inc.”, US

Expiration: Sun Mar 24 19:59:59 EDT 2021

MD5: AE:0F:D7:09:45:EA:3C:10:60:B6:17:BC:8E:09:07:69

Hash: Owner Hash=4d241d64, Issuer Hash=72fa7371

A

Цепочка сертификатов: где скачать?

Information extracted out of the certificate:

Owner: CN=VeriSign Class 3 Secure Server CA - G2, OU=Terms of use at
https://www.verisign.com/rpa (c)09, OU=VeriSign Trust Network, O="VeriSign,
Inc.", C=US
Issuer: OU=VeriSign Trust Network, OU="(c) 1998 VeriSign, Inc. - For
authorized use only", OU=Class 3 Public Primary Certification Authority -
G2, O="VeriSign, Inc.", C=US
Serial number: 6e4ffab3c5e669c4d167c992abe858c4
Valid from: Tue Mar 24 20:00:00 EDT 2009 until: Sun Mar 24 19:59:59 EDT
2021
Certificate fingerprints:
	 MD5:  AE:0F:D7:09:45:EA:3C:10:60:B6:17:BC:8E:09:07:69
	 SHA1: 62:F3:C8:97:71:DA:4C:E0:1A:91:FC:13:E0:2B:60:57:B4:54:7A:1D
	 Signature algorithm name: SHA1withRSA
	 Version: 3

Extensions: 

#1: ObjectId: 2.5.29.15 Criticality=true
KeyUsage [
  Key_CertSign
  Crl_Sign
]

#2: ObjectId: 2.5.29.19 Criticality=true
BasicConstraints:[
  CA:true
  PathLen:0
]

#3: ObjectId: 2.5.29.14 Criticality=false
SubjectKeyIdentifier [
KeyIdentifier [
0000: A5 EF 0B 11 CE C0 41 03	A3 4A 65 90 48 B2 1C E0  ......A..Je.H...
0010: 57 2D 7D 47					 W-.G
]
]

#4: ObjectId: 1.3.6.1.5.5.7.1.1 Criticality=false
AuthorityInfoAccess [
  [
   accessMethod: 1.3.6.1.5.5.7.48.1
   accessLocation: URIName: http://ocsp.verisign.com]
]

#5: ObjectId: 1.3.6.1.5.5.7.1.12 Criticality=false

#6: ObjectId: 2.5.29.31 Criticality=false
CRLDistributionPoints [
  [DistributionPoint:
     [URIName: http://crl.verisign.com/pca3-g2.crl]
]]

#7: ObjectId: 2.5.29.32 Criticality=false
CertificatePolicies [
  [CertificatePolicyId: [2.16.840.1.113733.1.7.23.3]
[PolicyQualifierInfo: [
  qualifierID: 1.3.6.1.5.5.7.2.1
  qualifier: 0000: 16 1C 68 74 74 70 73 3A   2F 2F 77 77 77 2E 76 65 
..https://www.ve
0010: 72 69 73 69 67 6E 2E 63	6F 6D 2F 63 70 73	 risign.com/cps

], PolicyQualifierInfo: [
  qualifierID: 1.3.6.1.5.5.7.2.2
  qualifier: 0000: 30 1E 1A 1C 68 74 74 70   73 3A 2F 2F 77 77 77 2E 
0...https://www.
0010: 76 65 72 69 73 69 67 6E	2E 63 6F 6D 2F 72 70 61  verisign.com/rpa

]]  ]
]

#8: ObjectId: 2.5.29.35 Criticality=false
AuthorityKeyIdentifier [
[OU=VeriSign Trust Network, OU="(c) 1998 VeriSign, Inc. - For authorized
use only", OU=Class 3 Public Primary Certification Authority - G2,
O="VeriSign, Inc.", C=US]
SerialNumber: [    7dd9fe07 cfa81eb7 107967fb a78934c6]
]

#9: ObjectId: 2.5.29.17 Criticality=false
SubjectAlternativeName [
  CN=Class3CA2048-1-52
]

Certificate in PEM format (Base64 encoded X.509):

Про сертификаты:  Импорт и экспорт сертификатов и закрытых ключей Windows

-----BEGIN CERTIFICATE-----
MIIGLDCCBZWgAwIBAgIQbk/6s8XmacTRZ8mSq hYxDANBgkqhkiG9w0BAQUFADCB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 wIapFgsTPtBR/
RxUgKIKwaBLArlwH1/ZZzMtiVlxNSf8miKtUUTovStoOmOKJcrn892g8xB85essX
gfMMrQ/cYWIbEAsEHikYcV5iy0PevjG6cQIZTiapUdqMZGkD3pz9ff17Ybz8hHyI
XLTDe 1fK0YS8f0AAZqLW mjBS6PLlve8xt4 GaRCMBeztWwNsrUqHugffkwer/4
3RlRKyC6/qfPoU6wZ/WAqiuDLtKOVImOHikLAgMBAAGjggKpMIICpTA0BggrBgEF
BQcBAQQoMCYwJAYIKwYBBQUHMAGGGGh0dHA6Ly9vY3NwLnZlcmlzaWduLmNvbTAS
BgNVHRMBAf8ECDAGAQH/AgEAMHAGA1UdIARpMGcwZQYLYIZIAYb4RQEHFwMwVjAo
BggrBgEFBQcCARYcaHR0cHM6Ly93d3cudmVyaXNpZ24uY29tL2NwczAqBggrBgEF
BQcCAjAeGhxodHRwczovL3d3dy52ZXJpc2lnbi5jb20vcnBhMDQGA1UdHwQtMCsw
KaAnoCWGI2h0dHA6Ly9jcmwudmVyaXNpZ24uY29tL3BjYTMtZzIuY3JsMA4GA1Ud
DwEB/wQEAwIBBjBtBggrBgEFBQcBDARhMF hXaBbMFkwVzBVFglpbWFnZS9naWYw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 X7CYRZhr 8d5BJxnSf9jBHPniOFY6H5Cu
OcUgdav4bC1nHynCIdcUiGNLsJsnY5H48KMBJLb7j M9AgtvVP7UzNvWhb98lR5e
YhHB2QmcQrmy1KotmDojYMyimvFu6M O0Ro8XhnF15s1sAIjJOUFuNWI4 D6ufRf
-----END CERTIFICATE-----

Search for the certificate of the issuer.

Search for certificates issued by this owner.

Корень проблем verisign_class_3_public_primary_certification_authority_-_g5.crt

Проблемы VeriSign_Class_3_Public_Primary_Certification_Authority_-_G5.crt вызваны поврежденным или отсутствующим VeriSign_Class_3_Public_Primary_Certification_Authority_-_G5.crt, недопустимыми ключами реестра, связанными с Docker Community Edition, или вредоносным ПО.

В частности, проблемы VeriSign_Class_3_Public_Primary_Certification_Authority_-_G5.crt возникают с:

О code signing

Хочу сказать, что процедура выдачи Verisign Code Signing сертификатов, если пользоваться вот прямо их средствами, какая-то ужасающая:

  • Приватный ключ (сгенерированный Verisign) приезжает в формате .p12
  • Сертификат – в формате PEM
  • Signtool хочет все вместе в формате .PFX (он же, похоже, .p12)

При этом – никаких инструкций “как с этой фигней взлететь” (для сертификатов сайтов – хоть есть “как это все поставить в Apache”), только строгое предупреждение в E-mail, по смыслу такое:

Кроме того, в E-mail инструкции строго написано, что скачивать сертификат можно строго на том компьютере, который делал запрос. Что делать, если за прошедшее время машинка дала дуба (а нам рисовали сертификат 2 недели, не верьте что в Штатах все быстро) – неизвестно.

На этом фоне рождаются душераздирающие инструкции вроде всосите все в MSIE и им экспортируйте, но они годятся только если private key уже импортирован в систему (например, сделан MS-овской тулзой, которая сразу инсталлирует сделанный ключ в систему), скачаный с Verisign приватный ключ – не импортируется.

Под катом – инструкция, как все починить с помощью OpenSSL (записки для себя):

1. Verisign-овские intermediate – сохраняем в .PEM-файлы и импортируем в систему (по правой кнопке в Windows Explorer – все работает). Signtool их умеет оттуда взять, вот и прекрасно.

Про сертификаты:  ГОСТ Р 55568-2013: Оценка соответствия. Порядок сертификации систем менеджмента качества и систем экологического менеджмента

2. Конвертируем Private key в PEM-формат:

openssl pkcs12 -in key.p12 -out key.pem  -nomacver

Спросит пароли: на исходный ключ key.p12 и на новое шифрование в pem. Пароли могут быть разными. -nomacver – не верифицировать целостность ключа, почему-то OpenSSL считает его нецелостным.

3. Слепляем из сертификата (в PEM-формате, он так пришел из Verisign) и сконвертированного нами ключа (который на прошлом шаге мы сконвертировали в PEM) ключик в формате PKCS12:

openssl pkcs12 -export -inkey key.pem -in cert.cer -out keyandcert.pfx

Опять спросят пароль на key.pem (мы его задали на прошлом шаге) и пароль экспорта. Они опять могут быть разными.

4. Проверяем результат:

Подписываем:

“C:Program Files (x86)Microsoft SDKsWindowsv7.0ABinsigntool.exe”  sign /f keyandcert.pfx /p mypassword myfile.dll

Проверяем:

P.S. Вопрос к тем, кто понимает механику процесса. Можно ли для таймстампинга использовать произвольный timestamp сервер? А то Verisign-овский как-то работает через раз, вечером работал, сейчас – ругается на несоответствие его RFC3161, при этом с комодовским – все нормально.
Верификация такой двойной подписи – проходит нормально (на Win7 и на XP), но может быть что-то сломается когда кончится действие нашего сертификата?

Распространенные проблемы verisign_class_3_public_primary_certification_authority_-_g5.crt

Лучшие ошибки VeriSign_Class_3_Public_Primary_Certification_Authority_-_G5.crt с Docker Community Edition в Windows:

В основном ошибки, связанные с VeriSign_Class_3_Public_Primary_Certification_Authority_-_G5.crt, возникают в процессе установки Docker Community Edition, во время загрузки программного или аппаратного обеспечения, связанного с Docker Inc., во время последовательности загрузки драйвера устройства, связанного с Docker Community Edition, или завершения/запуска Windows.

Цепочки сертификатов для comodo

CA_BUNDLE PositiveSSL (SHA-1)  Подходит для сертификатов COMODO PositiveSSL и PositiveSSL Wildcard (смотреть все SSL-сертификаты Wildcard)

CA_BUNDLE EssentialSSL (SHA-1) Подходит для сертификатов COMODO EssentialSSL, EssentialSSL Wildcard

Про сертификаты:  График приема граждан в праздничные дни по вопросу приема документов на комиссию по признанию иностранного гражданина или лица без гражданства носителем русского языка

CA_BUNDLE PositiveSSL и EssentialSSL (SHA-2) Подходит для сертификатов COMODO PositiveSSL, EssentialSSL, PositiveSSL/EssentialSSL Wildcard

CA_BUNDLE InstantSSL/PremiumSSL/InstantSSL Pro (SHA-1) Подходит для сертификатов COMODO InstantSSL, PremiumSSL, InstantSSL Pro и PremiumSSL Wildcard

CA_BUNDLE InstantSSL/PremiumSSL/InstantSSL Pro (SHA-2) Подходит для сертификатов COMODO InstantSSL, PremiumSSL, InstantSSL Pro и PremiumSSL Wildcard

CA_BUNDLE Comodo EVSSL (SHA-1) Подходит для сертификтатов COMODO EV SSL

CA_BUNDLE Comodo EVSSL (SHA-2) Подходит для сертификтатов COMODO EV SSL

Цепочки сертификатов для geotrust

RapidSSL/Wildcard (SHA-1) Подходит для сертификатов GeoTrust RapidSSL и RapidSSL Wildcard

RapidSSL/Wildcard (SHA-2 under SHA-1 root) Подходит для сертификатов GeoTrust RapidSSL и RapidSSL Wildcard

QuickSSL Premium (SHA-1)

QuickSSL Premium (SHA-2 under SHA-1 root)

TrueBusinessID (SHA-1)

TrueBusinessID (SHA-2 under SHA-1 root)

TrueBusinessID (SHA-2 under SHA-2 root)

TrueBusinessID with EV (SHA-1)

TrueBusinessID with EV (SHA-2 under SHA-1 root)

TrueBusinessID with EV (SHA-2 under SHA-2 root)

Цепочки сертификатов для thawte

SSL 123 (SHA-1)

SSL 123 (SHA-2 under SHA-1 root)

SSL 123 (SHA-2 under SHA-2 root)

SSL WebServer (SHA-1)

SSL WebServer (SHA-2 under SHA-1 root)

SSL WebServer (SHA-2 under SHA-2 root)

SSL WebServer with EV (SHA-1)

SSL WebServer with EV (SHA-2 under SHA-1 root)

SSL WebServer with EV (SHA-2 under SHA-2 root)

Цепочки сертификатов для verisign

Secure Site (SHA-1)

Secure Site Pro (SHA-1)

Secure Site и Secure Site Pro (SHA-2 under SHA-1 root)

Secure Site и Secure Site Pro (SHA-2 under SHA-2 root)

Secure Site with EV (SHA-1)

Secure Site Pro with EV (SHA-1)

Secure Site with EV и Secure Site Pro with EV (SHA-2 under SHA-1 root)

Secure Site with EV и Secure Site Pro with EV (SHA-2 under SHA-2 root)

Читайте здесь,

Оцените статью
Мой сертификат
Добавить комментарий