顯示具有 憑證 標籤的文章。 顯示所有文章
顯示具有 憑證 標籤的文章。 顯示所有文章

2025年3月28日 星期五

[研究]mmc 匯入憑證是否要 administrator ? 或只要 administrators 群組中的帳號即可 ?

[研究]mmc 匯入憑證是否要 administrator ? 或只要 administrators 群組中的帳號即可 ?

2025-03-28

取決於憑證存放的位置:

  • 使用者憑證存放區 (Current User Store):只需要目前登入的使用者帳號即可,不需要管理員權限。
  • 本機電腦憑證存放區 (Local Computer Store):需要 Administrators 群組 成員帳號 (不一定要 Administrator 帳號,但需具備管理員權限)。
  • 受信任的根憑證授權單位 (Trusted Root Certification Authorities):若是 使用者憑證存放區 的 受信任的根憑證,則只需要目前登入的使用者權限。
********************************************************************************
根憑證 (Root CA) 和 CA 憑證的存放位置取決於應用場景,一般建議:

1.放在本機電腦憑證存放區 (Local Computer Store)
  • 伺服器環境 (Web 伺服器、AD 設定、VPN 等)
  • 多使用者系統 (讓所有使用者都能信任相同的 CA 憑證)
  • 需要提升安全性與管理性 (避免一般使用者自行更改)
好處:
  • 所有本機帳戶都能信任該憑證
  • 避免個別使用者自行安裝未授權的根 CA 憑證,提升安全性
  • 方便集中管理 (可透過群組原則 GPO 部署)

2.存放在使用者憑證存放區 (Current User Store)
  • 僅限特定使用者信任的憑證 (例如,個人 VPN 設定、測試用憑證)
  • 無需影響其他使用者 (如共享電腦或多人使用環境)
  • 無系統管理權限 (一般使用者無法存取本機電腦憑證存放區)
好處:
  • 影響範圍只限該使用者,不影響其他帳戶
  • 可用於測試環境,不影響正式系統
 結論
  •  企業或正式環境 → 本機電腦憑證存放區 (Local Computer Store),確保所有使用者都能信任憑證
  •  個人或測試用途 → 使用者憑證存放區 (Current User Store),避免影響系統全域設定
  • 如果需要多台電腦統一管理憑證,建議使用 群組原則 (GPO) 部署 CA 憑證至本機電腦憑證存放區,避免手動安裝的不一致問題。

    ********************************************************************************

    【一般使用者畫面】







    ********************************************************************************
    【系統管理員畫面】






    (完)

    2025年3月27日 星期四

    [研究]如何檢視 server.cer 憑證的開始和結束期限 (有效期)?

    [研究]如何檢視 server.cer 憑證的開始和結束期限 (有效期)?

    2025-03-27

    方法 1:使用 Windows 管理工具

    Click點擊 server.cer,不用進行安裝,可看到有效期


    ********************************************************************************

    方法 2:使用 PowerShell

    $cert = Get-PfxCertificate -FilePath "C:\path\to\server.cer"

    $cert.NotBefore

    $cert.NotAfter


    $cert = Get-PfxCertificate -FilePath "C:\temp2\server.cer"
    $cert.NotBefore
    $cert.NotAfter
    
    PS C:\> $cert = Get-PfxCertificate -FilePath "C:\temp2\server.cer"
    PS C:\> $cert.NotBefore
    
    2025年3月27日 下午 01:25:01
    
    
    PS C:\> $cert.NotAfter
    
    2026年1月12日 下午 11:59:59
    
    
    PS C:\>
    

    這會顯示憑證的開始和結束日期。

    ********************************************************************************

    方法 3:把server.cer內容貼到Certificate Decoder網站

    網址: https://www.sslshopper.com/certificate-decoder.html


    ********************************************************************************

    方法 4:使用 OpenSSL 命令

    如果你有安裝 OpenSSL,可以使用以下命令來檢視憑證的有效期限:


    C:\Temp2>"C:\Program Files\Git\usr\bin\openssl" x509 -in server.cer -noout -dates
    notBefore=Mar 27 05:25:01 2025 GMT
    notAfter=Jan 12 15:59:59 2026 GMT
    
    C:\Temp2>
    

    此命令會顯示憑證的 notBefore(開始日期)和 notAfter(結束日期)屬性。


    (完)

    2024年3月14日 星期四

    [研究]Windows 上,憑證 .jks 轉換成 .pfx

    [研究]Windows 上,憑證 .jks 轉換成 .pfx

    2024-03-14

    C:\Users\Administrator>keytool
    金鑰與憑證管理工具
    
    命令:
    
     -certreq            產生憑證要求
     -changealias        變更項目的別名
     -delete             刪除項目
     -exportcert         匯出憑證
     -genkeypair         產生金鑰組
     -genseckey          產生秘密金鑰
     -gencert            從憑證要求產生憑證
     -importcert         匯入憑證或憑證鏈
     -importpass         匯入密碼
     -importkeystore     從其他金鑰儲存庫匯入一個或全部項目
     -keypasswd          變更項目的金鑰密碼
     -list               列示金鑰儲存庫中的項目
     -printcert          列印憑證的內容
     -printcertreq       列印憑證要求的內容
     -printcrl           列印 CRL 檔案的內容
     -storepasswd        變更金鑰儲存庫的儲存密碼
     -showinfo           Displays security-related information
    
    使用 "keytool -help" 取得所有可用的命令
    使用 "keytool -command_name -help" 取得 command_name 的用法。
    使用 -conf <url> 選項指定預先設定的選項檔案。
    
    C:\Users\Administrator>d:
    

    需要憑證匯入密碼,不能亂輸入

    D:\>keytool -importkeystore -srckeystore yourfile.jks -destkeystore yourfile.pfx -srcstoretype jks -deststoretype pkcs12
    正在將金鑰儲存庫 yourfile.jks 匯入 yourfile.pfx...
    請輸入目的地金鑰儲存庫密碼:
    重新輸入新密碼:
    請輸入來源金鑰儲存庫密碼:
    金鑰工具錯誤: java.io.IOException: Keystore was tampered with, or password was incorrect
    
    D:\>
    

    密碼可以寫在命令中


    D:\>keytool -importkeystore -srckeystore yourfile.jks -destkeystore yourfile.pfx -srcstoretype jks -deststoretype pkcs12 -srcstorepass 密碼 -deststorepass 密碼
    正在將金鑰儲存庫 yourfile.jks 匯入 yourfile.pfx...
    已成功匯入別名 yourfile.nics.nat.gov.tw 的項目。
    已完成匯入命令: 成功匯入 1 個項目,0 個項目失敗或已取消
    
    D:\>
    

    顯示憑證資訊


    D:\>keytool -list -keystore yourfile.jks
    輸入金鑰儲存庫密碼:
    金鑰儲存庫類型: JKS
    金鑰儲存庫提供者: SUN
    
    您的金鑰儲存庫包含 1 項目
    
    yourfile.mytest.com.tw, 2024年3月12日, PrivateKeyEntry,
    憑證指紋 (SHA-256): 8F:16:41:1B:0B:EB:07:DC:26:79:F7:09:AD:FA:6D:2E:9E:B0:6E:DB:79:BF:92:C2:A1:3B:6A:19:5C:B0:43:5F
    
    Warning:
    JKS 金鑰儲存庫使用專有格式。建議您使用 "keytool -importkeystore -srckeystore yourfile.jks -destkeystore yourfile.jks -deststoretype pkcs12" 移轉成為使用 PKCS12 (業界標準格式)。
    
    D:\>
    


    (完)

    相關

    2023年11月3日 星期五

    [研究]如何匯出HTTPS伺服器憑證中的公鑰(Windows)

    [研究]如何匯出HTTPS伺服器憑證中的公鑰(Windows)

    2023-11-03

    測試環境是 Windows Server 2019。

    使用Microsoft Management Console (MMC),在MMC中,展開「個人」>「憑證」,找到要匯出的憑證,按下滑鼠右鍵,選「所有工作」,選「匯出」。


















    (完)