Use o OpenSSL para obter a impressão digital do certificado SSL/TLS de um provedor de identidade (IdP) OpenID Connect (OIDC).
Pré-requisitos
O OpenSSL deve estar instalado no sistema. O exemplo a seguir usa o Windows 10.
-
Instale o OpenSSL.
Baixe o pacote de instalação em Win32/Win64 OpenSSL.
-
Execute o instalador.
Mantenha o caminho de instalação padrão (
C:\Program Files\OpenSSL-Win64).
-
Configure a variável de ambiente.
Na área de trabalho, clique em This PC com o botão direito e selecione . Na variável
Path, adicione o caminho do diretóriobindo OpenSSL, por exemplo,C:\Program Files\OpenSSL-Win64\bin. -
Verifique a instalação.
Execute o comando abaixo no prompt de comando ou no PowerShell:
openssl version-
Se a saída for semelhante à seguinte, o OpenSSL está instalado corretamente:
OpenSSL 3.4.1 11 Feb 2025 Caso surja um erro de "comando não encontrado" ou "não reconhecido", confirme se o diretório
x:\xxx\OpenSSL-Win64\binconsta na variável de ambiente Path.
-
Procedimento
Os passos abaixo usam https://oauth.aliyun.com como exemplo. Substitua esse valor pelo nome de domínio do seu IdP.
Etapa 1: Obter o nome de domínio totalmente qualificado
-
Anexe
/.well-known/openid-configurationà URL base do IdP. Por exemplo, parahttps://oauth.aliyun.com:https://oauth.aliyun.com/.well-known/openid-configuration -
Abra a URL no navegador. No JSON retornado, localize o campo
jwks_urie extraia o nome de domínio totalmente qualificado (FQDN). Neste exemplo, o FQDN éoauth.aliyun.com.
Etapa 2: Obter o certificado
-
Execute o comando a seguir. Substitua
oauth.aliyun.compelo nome de domínio obtido na Etapa 1.openssl s_client -servername oauth.aliyun.com -showcerts -connect oauth.aliyun.com:443 -
Na saída, identifique o bloco de certificado entre os marcadores
-----BEGIN CERTIFICATE-----e-----END CERTIFICATE-----. Se houver vários blocos, use o último.NotaUm certificado PEM inclui estes marcadores de limite:
Marcador inicial:
-----BEGIN CERTIFICATE-----.Marcador final:
-----END CERTIFICATE-----.
-----BEGIN CERTIFICATE----- MIIEaTCCA1GgAwIBAgILBAAAAAABRE7wQkcwDQYJKoZIhvcNAQELBQAwVzELMAkG A1UEBhMCQkUxGTAXBgNVBAoTEEdsb2JhbFNpZ24gbnYtc2ExEDAOBgNVBAsTB1Jv ··· -----END CERTIFICATE----- Copie o último bloco do certificado, incluindo os marcadores de limite, e salve-o como um arquivo
.crt, por exemplo,certificate.crt.-
(Opcional) Valide o arquivo.
Execute o comando abaixo. Se os detalhes do certificado forem exibidos sem erros, o arquivo será válido.
openssl x509 -in certificate.crt -text -noout
Etapa 3: Obter a impressão digital
-
Execute o seguinte comando:
openssl x509 -in certificate.crt -fingerprint -sha1 -nooutA saída exibe a impressão digital SHA-1, identificada como Fingerprint pelo OpenSSL.
SHA1 Fingerprint=90:2E:F2:DE:EB:3C:5B:13****** -
Remova todos os dois pontos (
:) desse valor para obter a impressão digital final.902EF2DEEB3C5B13******