答案1
在您用于 CAA
请求的 OpenSSL 配置文件中,您应该有一个basicConstraints
如下所示的内容:
[req]
prompt = no
distinguished_name = req_distinguished_name
req_extensions = v3_req
[req_distinguished_name]
organizationalUnitName = Test Certificate Authority
commonName = Test Subordinate CA
[ v3_req ]
basicConstraints = critical; CA:TRUE
Root 也一样。您不应该在B
的请求中设置它。
Root
或者,您在签名自身和 CA 时使用的 OpenSSL 配置文件A
应该具有:
[ ca ]
default_ca = CA_default
[ CA_default ]
x509_extensions = x509_ext
[ x509_ext ]
basicConstraints = critical; CA:TRUE