azure-service-fabric - 使用自签名 X509 证书来保护生产 SF 集群

标签 azure-service-fabric

我正在研究保护我们的 SF 集群的细节。我发现文档在很多地方都指出不要将自签名证书用于生产工作负载。但它没有解释为什么。

SF 团队的任何人都可以解释为什么自签名 X509 证书不如从已知 CA 颁发的证书安全吗?我认为唯一真正的区别是自签名证书不会链接到经过认证的根授权机构,这意味着任何客户都可能认为该证书无效。但是对于节点到节点的安全性,为什么这很重要?

那么,如果我将自签名证书用于生产 SF 集群的节点到节点甚至客户端到节点的安全性,我会承担什么风险?

最佳答案

  • 对于客户端到节点:因为任何人都可以欺骗您的自签名证书,
    你将无法从客户那里断言你实际上是在说话
    到正确的服务器。此外,无法撤销自签名
    证书。最后,最终用户将在
    地址栏。
  • 对于节点到节点:同样适用,但由于它位于负载均衡器后面的 vnet 中,因此
    篡改的风险较低。

  • 数据本身的加密可以使用任何一种类型的证书,但 MITM攻击变得更容易。

    关于azure-service-fabric - 使用自签名 X509 证书来保护生产 SF 集群,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/38796043/

    相关文章:

    azure - 从企业代理后面连接到 Service Fabric 群集终结点

    azure - Service Fabric 负载平衡超时

    azure - 如何在 Azure Service Fabric 中使用 MSMQ

    azure-service-fabric - 查询可靠字典集合的最佳方法是什么

    c# - 如何从 C# 执行 Service Fabric Powershell 命令?

    azure - 访问有状态服务

    azure - HTTPS 请求始终发送到 Azure Service Fabric VM 规模集中的同一节点

    azure-service-fabric - 如何将新节点类型添加到已部署的 Service Fabric 集群?

    azure - Service Fabric 反向代理不工作

    azure - 使用 Azure Service Fabric 手动控制和生成作业处理代理