Pemeriksaan Keystore pasca Instalasi EJBCA 6.2.0

Terlepas dari apakah kita mendapat masalah saat menciptakan keystore-keystore tersebut, memeriksa isi dari keystore merupakan hal yang cukup penting untuk dilakukan sebelum melanjutkan ke proses selanjutnya. Hal tersebut bukan hanya untuk memeriksa apakah isinya benar namun juga password yang terkait file-file tersebut itu sama seperti yang kita harapkan. Kita akan memeriksa keystore yang berada baik di EJBCA atau copy-an yang ada di jboss. Caranya:

cd /opt/ejbca/p12
 keytool -list -v -keystore tomcat.jks
 keytool -list -v -keystore truststore.jks
 

cd /opt/jboss/standalone/configuration/keystore
 keytool -list -v -keystore keystore.jks
 keytool -list -v -keystore truststore.jks

Sekali lagi, isi dari tomcat.jks atau keystore.jks haruslah:

  • sertifikat Root CA yang digunakan untuk mengidentifikasi Management CA (Root CA pribadi).
  • sertifikat TLS dari server kita, yang akan dikeluarkan untuk FQDN dari server kita.
  • copy tambahan dari rantai sertifikat (Certificate Chain) Management CA ke sertifikat TLS sebagai Signing Authority.

Kunci terkait perintah keytool: ketika kita menjalankan perintah di atas, kita mungkin menyadari kalau kunci-kunci tersebut akan sukses terdaftar dengan tanpa menggunakan password (tidak disarankan). Ketika keystore tersebut tidak memiliki password maka kalian akan melihat tulisan seperti ini pada keluaran perintah keytool:

*****************  WARNING WARNING WARNING  *****************
* The integrity of the information stored in your keystore  *
* has NOT been verified!  In order to verify its integrity, *
* you must provide your keystore password.                  *
*****************  WARNING WARNING WARNING  *****************

Jika jboss tidak bisa memvalidasi keystore yang ada dengan password yang tersimpan di standalone.xml saat memulai servicenya, service akan berjalan namun akan gagal untuk menjalankan ejbca.ear dan pesan yang akan keluar dalam console log atau nohup.out (silahkan baca postingan berikut soal nohup.out) adalah:

20:45:43,566 ERROR [org.apache.tomcat.util.net.jsse.JSSESocketFactory] (MSC service thread 1-4) Failed to load keystore type JKS with path /opt/jboss/standalone/configuration/keystore/keystore.jks due to Keystore was tampered with, or password was incorrect: java.io.IOException: Keystore was tampered with, or password was incorrect

kembali kepada keystore yang coba kita buka, hasil keluaran dari perintah tersebut (dengan password yang benar) akan terlihat seperti berikut:

keystore.jks 1
Keystore.jks 2

Sedangkan file trustore.jks berisi kunci-kunci dari semua otoritas yang dipercaya oleh jboss, dimana isinya hanya 1 yaitu management CA (Root CA):

trustore.jks

Bilamana kita salah memasukkan password untuk keystore tersebut maka warning yang muncul kurang lebih seperti berikut:

Akibat dari salah memasukkan password keystore

Source: EJBCACENTOS

Facebook Comments Box