Estoy usando certificados de cliente en sesiones SSL para autenticar a los usuarios, pero tengo un pequeño problema con las sesiones en caché. (He configurado el servidor web para aceptar, no requerir, certificados de cliente).
Lo arreglé usando este ejemplo: Borrar el estado del certificado de cliente SSL de JavaScript
var xmlHttp = new XMLHttpRequest(); xmlHttp.onreadystatechange = function () { // put any actions to carry out upon logout here }; xmlHttp.open( "GET", "/ssl_logout/", true ); xmlHttp.send();y con una configuración de Apache24 como esta, tenga en cuenta que SSLVerifyDepth realmente bloquea cada solicitud de TLS y fuerza una renegociación:
<Directory "/usr/local/users/local/xxxxxx/yyyy/htdocs/ssl_logout"> SSLVerifyClient require SSLVerifyDepth 0 </Directory>Sin embargo, estamos en un entorno de producción II7 y me gustaría saber cómo hacer el mismo truco en IIS7: rechazar todos los certificados de cliente en una carpeta o archivo y, por lo tanto, descartar SSL y forzar la renegociación.
U otra solución (JavaScript) para recargar a la fuerza mi certificado de cliente/conexión SSL.