X.509 인증서[1]는 공개키와 그 소유자(도메인 · 서비스 · 사람)를 인증기관(CA)의 서명으로 묶은 것이다. TLS 서버 인증, 클라이언트 인증, 코드 서명, VPN 상호 인증이 모두 이것으로 상대를 확인한다. 이 절은 인증서를 만들고, 형식을 바꾸고, 신뢰 목록에 넣는 일을 다룬다.
인증서는 두 가지 경로로 얻는다.
| 경로 | 쓰는 때 | 도구 |
|---|---|---|
| 공인 CA | 인터넷에 노출되는 서비스. 브라우저 · OS 가 이미 신뢰한다 | Let's Encrypt(ACME) 또는 상용 CA |
| 사설 CA | 내부망 서비스 · 개발 · 실습. 각 클라이언트에 CA 를 신뢰 등록해야 한다 | OpenSSL 로 직접 발급 |
OpenSSL 은 현재 4.0 계열이 최신이고 3.5 가 장기 지원(LTS) 계열이다[2]. RHEL 9 이상은 OpenSSL 3 을 쓰므로 SHA-1 서명 인증서를 받지 않는다 — 새로 만드는 인증서는 모두 SHA-256 으로 서명한다.
ERR_CERT_AUTHORITY_INVALID ·…cacerts 를 본다. 브라우저에서는 정상인 사내 HTTPS…RFC 5280 — Internet X.509 Public Key Infrastructure Certificate and CRL Profile. 2026-09-20 확인. https://www.rfc-editor.org/rfc/rfc5280.html ↩︎
OpenSSL 최신 4.0.2, LTS 3.5.8 — 2026-09-20 확인. https://openssl-library.org/source/ ↩︎