我知道SHA-1服务器证书链接到微软可信程序中的根CA证书不受Windows 10上的Edge和IE11的支持,就在几年前。
我们有一个IIS场托管我们的ASP.NET系统。服务器使用的根证书虽然是使用SHA-1生成的,但它不是受信任的程序的一部分,因此在安全地连接到它时没有问题;问题是,我们的一些应用程序需要智能卡身份验证,一旦它们被提示进入PIN,Edge/IE11就会杀死连接。
似乎Edge/IE11不允许基于SHA-1的证书的传输。
对此,一个奇怪的警告是,如果我强制IE11只使用不推荐的TLS版本(即TLS1.0),那么它就能工作,因为智能卡证书被传输并用于身份验证。如果我强迫IE11使用TLS1.2,那么它就失败了。
使用certutil,我能够确定智能卡客户端证书是使用SHA-1生成的,并且还由服务器上使用的根CA证书签名。
IE11在Windows 7中运行得非常好,所以我假设安全策略只会影响W10版本。
我是否错过了一项声明,即这也将影响客户证书?原来的公告清楚地表明,情况并非如此:
SHA-1客户端身份验证证书将如何受到影响?2017年年中的更新将不会阻止使用SHA-1签名证书的客户端用于客户端身份验证。
发布于 2021-11-02 15:13:54
确定SHA1证书在IE11中不受支持吗?
我们已经和IIS一起赢得了2012 R2(web服务器证书是SHA256,只有TLSv1.2 )。网页使用用户个人证书进行身份验证。带有IE11签名的SHA1正在工作--用户可以在应用程序中自动修改和工作。这也适用于firefox。
在Edge/chrome中,它不工作,连接被关闭。
也许您应该检查一下这个设置-防止弱密码算法:https://docs.microsoft.com/en-us/previous-versions/windows/it-pro/windows-server-2012-R2-and-2012/dn375961(v=ws.11)?redirectedfrom=MSDN。
https://serverfault.com/questions/991693
复制相似问题