首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >AddSigningCredential in IdentityServer4 -自签名或来自证书颁发机构

AddSigningCredential in IdentityServer4 -自签名或来自证书颁发机构
EN

Stack Overflow用户
提问于 2020-08-10 13:24:25
回答 1查看 890关注 0票数 1

我知道,对服务器和浏览器之间的SSL通信进行加密并不是一个好主意。但是,在IdentityServer4的上下文中,这有关系吗?

在我看来,这与AddValidationKey()之间有什么区别呢?

无论如何,我不是一个安全专家,不幸的是,在我的团队中没有人,所以我们在这里有点困惑,我想避免打开一个大的安全漏洞。同时,我不想让一些不必要的事情复杂化。

EN

回答 1

Stack Overflow用户

回答已采纳

发布于 2020-08-10 14:10:16

首先,在处理IdentityServer时,需要处理几个密钥/证书。

  1. 您拥有SSL/TLS(HTTPS)通信的证书,此证书不应自签名。
  2. 您有AddValidationKey/AddSigningCredentials,它们都处理令牌的签名。这需要一个单独的公钥/私钥。这可以使用自签名的证书来完成。参见此文章
  3. 您还需要处理数据保护API,这负责加密发出的会话cookie。为了避免在重新部署期间出现问题,您应该确保在重新部署期间保持签名密钥(keyring)。

希望这是一个起点:)

票数 5
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/63341142

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档