




已阅读5页,还剩32页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
,科学数据库CA系统及使用,徐浩 中国科学院计算机网络信息中心 2004.8.26 北京,科学数据库技术培训,提纲,CA简介 CA系统结构 客户端安装 CA系统用户使用 证书安全与使用 总结,CA简介,PKI技术的成熟 各种标准制定(X.509证书格式的PKCS系列标准,pkcs12用于个人信息交换,pkcs7数字签名) 各种应用程序的支持(各种浏览器支持,如IE, Netscape. 其它Outlook, Apache, Tomcat, IIS Server),CA简介(续),作为PKI的核心实体认证机构CA,是科学数据库中心开展数据服务活动的重要基础设施。 证书颁发机构CA(可信第三方) 密钥分配 密钥管理 证书签发,CA系统结构,CA系统结构(续1),图释:整体结构是树状,一个CA根节点,下面连接一个或多个RA节点。CA节点提供web接口来管理CA的节点。RA节点提供RA、PUB、LADP三个web接口,其中RA、LDAP面向RA管理者,PUB面向普通用户。 CA节点不连接任何网络,主要负责签发证书,撤销证书,与RA数据交换,以及CA自身节点的管理。,CA系统结构(续2),RA节点连接网络,分三部分。 PUB接口主要面向用户,用户可通过次web接口提交证书申请,证书撤销申请,下载签发后的证书以及CA的证书。 RA接口主要面向RA管理员,RA管理员审核用户的证书请求,审核通过后签发申请,然后把数据传给CA,以及RA节点自身的管理。 LDAP接口也是面向RA管理员,负责把证书从ldap数据库中导入/导出。,客户端安装,客户端需要安装一个IE补丁q323172_w2k_sp4_x86_cn.exe; 同时将capicom.dll拷贝windows目录的system32中,并regsvr32 capicom.dll。,CA系统用户使用,首先下载CA证书(公钥) 然后申请证书 下载申请证书 证书快过期或者丢失,请撤销证书 下载CRL列表 证书查询,下载CA证书,下载CA证书(续1),本页面包含多种 CA 证书格式。您可以选择一种适合您应用需要的格式。包括: CA 证书CRT 格式 CA 证书PEM格式 CA 证书DER格式 CA 证书CER格式 CA 证书文本格式,证书申请,证书申请流程: 输入证书相关信息:主题名、邮件地址等等 然后系统自动生成密钥对,同时向服务器发送待签发的证书申请请求 RA批准请求,并将请求拷贝给CA CA签发请求,并将签发过的证书拷贝给RA 签发过程完毕,证书申请(续1),证书申请(续2),证书申请(续3),证书申请(续4),证书申请(续5),获取证书,获取证书流程: 系统发送给用户有关证书颁发完成的情况,颁发的证书具有一个系列号码; 用户根据序列号就可以轻松获取自己申请的证书,并且自动安装到浏览器中。,获取证书(续),测试证书,测试证书(续),证书撤销,证书撤销流程: 用户根据自己申请的证书,输入证书序列号以及撤销密码,提交证书撤销请求; RA批准请求,拷贝到CA中; CA签发证书撤销请求,同时需要签发CRL; 将CRL拷贝到RA中,用户可以通过界面下载CRL列表。,证书撤销(续1),证书撤销(续2),证书撤销(续3),下载CRL列表,下载CRL列表(续),本页面包含当前的CRL(证书撤销列表), 请随时下载本列表以保证您的浏览器的CRL是最新的。包括: 浏览器导入CRL的格式-DER 浏览器导入CRL的格式-PEM 浏览器导入CRL的格式-Text 下载之后将CRL安装到浏览器中。,证书查询,可以查询 有效证书 已到期证书 已撤销证书 挂起证书 检索证书 证书申请列表 证书撤销请求列表,证书安全与使用,在科学数据网格中,证书是用来标识实体身份的证明。对于证书的使用方式可以分为两种情况: 客户端,即用户如何使用证书; 服务端,如何设置使用证书。,证书安全与使用客户端,证书是科学数据库用户身份的标识,这里我们证书采用PKI的 X.509 证书格式。证书一般包含两部分:一个是包含公钥的证书;一个是私钥(一般用密码将私钥加密,主要处于安全考虑)。包含公钥的证书,是由科学数据库CA(Certificate Authority)来签发。公钥顾名思义,可以由任何人获得,属于公开的。私钥尽管有密码加密保护,用户还是要妥善保管好自己的私钥,尽量不要让其他人得到。,证书安全与使用客户端(续),目前经常使用证书的应用是提供https的web服务,这种服务器如果需要认证客户端,那么用户登录这类的网站时,就需要事先在自己机器上的浏览器内装上自己的证书以及CA的证书。IE和Netscape浏览器使用的证书格式为pkcs12格式。这种格式的证书文件扩展名为 .p12或 .Pfx,.p12证书文件包含了公钥和私钥,因为包含私钥,该文件也需要密码将其加密。如果已经有了.p12或.pfx的证书,只要点击一下,按照提示,可以顺利的安装了。 对于其他应用程序,可能使用其他格式的证书,如.pem格式的。这种证书是通过base64编码的。这种证书格式可以是公钥和私钥都在一个文件,也可以分开保存,无论是分开还是合在一起,应用程序都可以很方便的读取使用。 这时,证书可以使用了,但是记住一定要备份好证书,以便以后系统重装时,可以按照上面的步骤重新使用证书。,证书安全与使用服务端,对于服务器端,这时也分两种情况,一种是在Apache下使用,一种是在IIS下使用。无论在那种情况都需要事先备份好证书。 在Apache下,需要.pem证书格式,这是需要配置apache的httpd.conf文件,步骤如下: # vi /usr/local/apache/conf/httpd.conf 关于SSLCertificateFile和SSLCertificatKeyFile的设定已经存在: SSLCertificateFile /usr/local/apache/conf/ssl.crt/servercert.pem SSLCertificateKeyFile /usr/local/apache/conf/ssl.key/serverkey.pem 事实上,对于不需要客户端认证的https,服务端的配置已经完成。要客户端,还需要下列配置: SSLCACertificatePath 设定CA证书的路径。 SSLCACertificateFile 设定CA证书。 SSLVerifyClient 设定是否需要客户端认证。 我们用的是自己的CA,所以具体设定如下: SSLCertificateFile /usr/local/apache/cert/servercert.pem SSLCertificateKeyFile /usr/local/apache/cert/servercert.pem SSLCACertificatePath /usr/local/apache/cert SSLCACertificateFile /usr/local/apache/cert/cacert.pem SSLVerifyClient require SSLVerifyDepth 2,证书安全与使用服务端(续1),在IIS下,配置https IIS服务器配置https,证书安全与使用服务端(续2),证书安全与使用服务端(续3),选择控制台菜单-添加/删除管理单元-添加独立管理单元-证书-计算机账户-本地计算机 选择控制台中证书(本地计算机)中的个人-右键所有任务-导入证书 启动IIS服务-选择站点-右键属性-目录安全性 服
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 房屋租赁标准合同电子档
- 刑法合同诈骗罪6篇
- 股权质押反担保合同
- 演出服务合同演出服务合同5篇
- 区域餐饮经营店铺转让合同5篇
- 2025年胃肠病学胃肠镜检查技能考核模拟测验答案及解析
- 2025年老年医学多病共患症分析测试答案及解析
- 2025年消化内科消化不良综合诊疗模拟测试卷答案及解析
- 2025年泌尿外科常见疾病鉴别诊断答案及解析
- 知道网课《服装电脑辅助设计(海南经贸职业技术学院)》课后章节测试答案
- 生产主管转正工作总结
- 工艺美术运动代表人物及作品
- (完整版)高考英语考纲3500词汇表
- 国家开放大学电大《课程与教学论》形考任务3试题及答案
- 商务英语口语900句
- 辽宁省沈阳市基层诊所医疗机构卫生院社区卫生服务中心村卫生室名单目录信息
- 锅炉空预器清洗方案
- SF∕T 0111-2021 法医临床检验规范
- 药敏试验结果的解读
- DB14∕T 1319-2021 公路工程标准工程量清单及计量规范
- 冶金行业应用产品介绍(应用)
评论
0/150
提交评论