From: Lucien Gentis
+Cette directive permet de définir, sous la forme dâun URI, un emplacement de +stockage pour les certificats, les certificats intermédiaires et les clés +privées. +
++LâURI désigne des données encodées en PEM ou un fichier PKCS12, et possède le +protocole file: par défaut. Les autres protocoles possibles sont +(liste non exhaustive) : pkcs11: pour les cartes à puce et les +modules de sécurité matériel (HSM - Hardware Security Module), cng: +pour le stockage des certificats sous Windows et handle: pour les +modules de plateforme sécurisée (TPM - Trusted Platform Module). Sous Windows, où +le chemin de fichier est aussi un URI valable, le protocole file: +doit être utilisé. +
++La directive peut être spécifiée plusieurs fois avec des URI plus précis pour +cibler des clés et certificats spécifiques, ou une seule fois avec un URI +général comme pkcs11: qui cible tous les certificats et clés +possibles. Les certificats, certificats intermédiaires et les clés peuvent être +définis dans nâimporte quel ordre. +
+Les certificats et les clés sont traités comme suit : +
+Si la clé privée est chiffrée, lâinvite de saisie de la phrase secrète +sera ouverte au démarrage.
+ +Ce fichier est lu au démarrage du serveur, alors que ce dernier s'exécute
+encore en tant que root (avant la restriction de ses privilèges) ;
+il ne doit donc être la propriété que de root et lisible uniquement
+par ce dernier. Le fichier n'est pas relu en fonctionnement normal ; un
+redémarrage du serveur est requis pour que les changements prennent effet.
+Vous pouvez utiliser simultanément SSLCertificateFile et SSLStoreURI ; il nây a +cependant pas de recoupement entre ces deux mécanismes. Un certificat défini par +SSLCertificateFile ne sera pas associé à une clé provenant de SSLStoreURI. +
+Cette directive permet de définir les URI où vous pouvez stocker les
+certificats des autorités de certification (CA) pour les clients auxquels vous
+avez à faire. Ces certificats sont utilisés pour lâauthentification des clients.
+Cette directive peut être utilisée à la place ou en plus des directives
+
+Cette directive lit aussi les listes de révocation de certificats (CRL) des +autorités de certification (CA) pour les clients auxquels vous avez à faire. Ces +listes sont utilisées pour révoquer des certificats client lors dâune +authentification client.
+ +Ce fichier est lu au démarrage du serveur, alors que ce dernier s'exécute
+encore en tant que root (avant la restriction de ses privilèges) ;
+il ne doit donc être la propriété que de root et lisible uniquement
+par ce dernier. Le fichier n'est pas relu en fonctionnement normal ; un
+redémarrage du serveur est requis pour que les changements prennent effet.
Si aucune des directives
Quand un certificat client est demandé par mod_ssl, une liste de noms +dâautorités de certification acceptables est envoyée au client lors de la +négociation SSL. Le client peut utiliser ces noms de CA pour sélectionner un +certificat client approprié parmi ceux dont il dispose.
+ +Si aucune des directives
Dans certaines circonstances, il peut sâavérer utile de pouvoir envoyer un
+jeu de noms de CA acceptables qui diffère du jeu de CA effectivement utilisé
+pour vérifier le certificat client â par exemple, dans le cas où les certificats
+client sont signés par des CA intermédiaires. Dans ces cas, il est possible
+dâutiliser les directives
La directive
La directive
Les fichiers de ce répertoire sont lus au démarrage du serveur, alors que ce
+dernier s'exécute encore en tant que root (avant la restriction de
+ses privilèges) ; il ne doit donc être la propriété que de root et
+lisible uniquement par ce dernier. Le fichier n'est pas relu en fonctionnement
+normal ; un redémarrage du serveur est requis pour que les changements prennent
+effet.
+Cette directive désigne un emplacement de stockage contenant des +certificats, des certificats intermédiaires et des clés privées, représenté par +un URI à utiliser lors de lâauthentification auprès dâun autre serveur +mandataire. +
++LâURI désigne des données encodées en PEM ou un fichier PKCS12, et possède le +protocole file: par défaut. Les autres protocoles possibles sont +(liste non exhaustive) : pkcs11: pour les cartes à puce et les +modules de sécurité matériel (HSM - Hardware Security Module), cng: +pour le stockage des certificats sous Windows et handle: pour les +modules de plateforme sécurisée (TPM - Trusted Platform Module). Sous Windows, où +le chemin de fichier est aussi un URI valable, le protocole file: +doit être utilisé. +
++La directive peut être spécifiée plusieurs fois avec des URI plus précis pour +cibler des clés et certificats spécifiques, ou une seule fois avec un URI +général comme pkcs11: qui cible tous les certificats et clés +possibles. Les certificats, certificats intermédiaires et les clés peuvent être +définis dans nâimporte quel ordre. +
+Les certificats et clés de mandataire sont traités comme suit : +
+Si la clé privée est chiffrée, lâinvite de saisie de la phrase secrète +sera ouverte au démarrage.
+ +Ce fichier est lu au démarrage du serveur, alors que ce dernier s'exécute
+encore en tant que root (avant la restriction de ses privilèges) ;
+il ne doit donc être la propriété que de root et lisible uniquement
+par ce dernier. Le fichier n'est pas relu en fonctionnement normal ; un
+redémarrage du serveur est requis pour que les changements prennent effet.
Lorsquâun serveur distant le met au défi de fournir un certificat client, le
+serveur doit fournir une liste de noms dâautorités de certification
+acceptables lors de la négociation. Si une telle liste nâest pas
+fournie,
Si la liste de noms ce CA est fournie par le serveur distant, et si
+aucun certificat client correspondant ne peut être trouvé, aucun
+certificat client ne sera fourni par
Vous pouvez utiliser simultanément SSLProxyMachineCertificateFile et +SSLProxyStoreURI ; il nây a cependant pas de recoupement entre ces deux +mécanismes. Un certificat défini par SSLProxyMachineCertificateFile ne sera pas +associé à une clé provenant de SSLProxyStoreURI. +
+Cette directive permet de définir les URI où vous pouvez stocker les
+certificats des autorités de certification (CA) pour les serveurs
+distants auxquels vous avez à faire. Ces certificats sont utilisés pour
+lâauthentification des serveurs distants. Cette directive peut être utilisée Ã
+la place ou en plus des directives
+Cette directive lit aussi les listes de révocation de certificats (CRL) des +autorités de certification (CA) pour les serveurs distants auxquels vous avez à +faire, sâils sont dans la portée. Ces listes sont utilisées pour révoquer les +certificats du serveur distant lors de lâauthentification de ce dernier. +
+