文章目录
linux提供了 update-ca-certificates 命令来管理系统级可信CA证书。
update-ca-certificates 是一个用于更新 /etc/ssl/certs 目录的程序 —— 该目录用于存放 SSL 证书,同时该程序会生成 ca-certificates.crt 文件,这是一个将所有证书拼接而成的单文件证书列表。
它会读取 /etc/ca-certificates.conf 文件:文件中每一行指定了 /usr/share/ca-certificates 目录下一个需要被信任的 CA 证书的路径名;以 # 开头的行是注释行,会被忽略;以 ! 开头的行表示取消选中,对应 CA 证书的信任状态会被停用。只有扩展名为 .crt 的证书,才会被 update-ca-certificates 纳入处理范围。
此外,在 /usr/local/share/ca-certificates 目录下及其子目录中找到的所有扩展名为 .crt 的证书,也会被默认视为可信证书并纳入处理。
一、update-ca-certificates 命令的核心工作逻辑
该命令的核心目标是同步系统信任的CA证书集合,让所有依赖系统根证书的应用(如curl、wget、浏览器、容器运行时)都能使用统一的信任列表。其核心工作流程如下:
1. 前置校验与配置读取
- 读取核心配置文件:默认读取
/etc/ca-certificates
订阅专栏 解锁全文
424


linux系统证书管理&spm=1001.2101.3001.12003&articleId=158805678&d=1&t=3&u=d5ea51b08a8f46d18262fc7a399ee352)

被折叠的 条评论
为什么被折叠?



