ACME SSL 발급 후, 풀체인(fullchain)에서 루트 인증서 확인 및 다운로드

기술자료, 설치/적용 이슈 주요 사례

ACME 에서는, bot 을 통해서 SSL 인증서를 발급 받을때, 기본적으로 fullchain.pem 파일에 도메인 인증서와 중간(Intermediate) 인증서까지만 포함하며, 루트 인증서는 포함하지 않습니다. (웹서버/웹브라우저에 이미 보유하고 있다는 가정)

루트 인증서까지 포함된 pem 파일을 만드시려면, CA 사이트에서 루트 인증서를 다운로드한 뒤, 발급 저장된 fullchain.pem 파일 뒤에 [수동]으로 이어 붙이셔야 합니다. (거의 대부분은 불필요하지만, 일부 특수한 경우에는)

bot 마다 차이는 있지만, 인증서 발급된 후, 추가 스크립트가 자동으로 실행되는 옵션을 제공합니다. 이 옵션을 통해서, 수동으로 pem 조합하는 과정을 자동화 할수는 있습니다. (각 bot 자체 매뉴얼 참조. AI 검색 참조)



[루트인증서 확인하는 방법]


1) fullchain.pem 을 노트패트로 열기 후, 내용 가장 하단 부분 항목이 최상단 체인 인증서 입니다. "서버인증서➜체인인증서1➜체인인증서2➜루트인증서(발급시에는 제외되어 있고, 수동으로 추가)" 이런 순서(경로)로 저장되어 있습니다.


2) 최상단 체인인증서 pem 분석하기 (이렇게 하는 이유는, '알고리즘/DV,OV,EV' 에 따라서 각각 다르기 때문 그리고 루트/체인 상시 변동)

명령행 : openssl x509 -in chain-top.pem -text -noout  (또는 온라인 crt 분석 사이트 이용)
결과값에서, '발급자(issuer)' 이름 확인.


3) CA 웹사이트에서, '발급자(issuer)' 동일 이름 루트인증서 pem 다운로드 (일반적으로 Cross-signing Root)

https://www.sectigo.com/knowledge-base/detail/Sectigo-new-Public-Roots-and-Issuing-CAs-Hierarchy
https://support.globalsign.com/ca-certificates/root-certificates/globalsign-root-certificates
https://knowledge.digicert.com/general-information/digicert-g5-root-and-intermediate-ca-certificate-update


4) fullchain.pem 내용 가장 아랫쪽에 이어 붙여 파일 저장 (포맷유지필수)(수동 or bot 스크립트 자동)

pem 내용을, "서버인증서➜체인인증서1➜체인인증서2➜루트인증서" 이런 순서(경로) 완성. (인증기관 CA 에 따라서, 체인이 1개 또는 2개로 구성될수 있음 - 변동)

컨텐츠의 무단 전재/복사 및 이메일 주소의 수집/이용을 허용하지 않습니다.
SecureSign. All rights reserved.