版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
WEB效劳器SSL双向认证证书安装使用指南上海数字证书认证中心2003/04/08文档说明:本文档是WEB效劳器SSL双向认证安装使用指南,详细描述了WEB效劳器证书的申请、安装、备份、恢复以及SSL双向认证的配置。版本信息:当前版本1.1 技术支持部版本更新记录:1.1 闻剑峰 增加SSL根证书的安装 修改相关的操做步骤1.0 闻剑峰 本使用指南创立版权信息:SHECA是上海市电子商务平安证书管理中心的注册商标和缩写。UCA是上海市电子商务平安证书管理中心研究开发的通用证书系统的商标和缩写。本文的版权属于上海市电子商务平安证书管理中心,未经许可,任何个人和团体不得转载、粘贴或发布本文,也不得局部的转载、粘贴或发布本文,更不得更改本文的局部词汇进行转贴。未经许可不得拷贝,影印。Copyright@2000上海数字证书认证中心
文档发行说明当您阅读完本文档,您应该能解决如下问题:WEB效劳器证书的请求文件CSR的产生;WEB效劳器证书的在线申请;WEB效劳器证书的安装;WEB效劳器SSL平安配置;WEB效劳器证书的导出〔备份〕和导入〔恢复〕;SSL双向认证的配置;使您的系统信任SHECA根证书;将证书从证书管理器导入IE浏览器证书容器本文档不能使您到达如下目的:SHECA其他证书的具体申请方法请咨询SHECA客户效劳部证书管理器的具体使用方法请咨询SHECA客户效劳部证书编码的说明请咨询SHECA技术支持部SHECACSP的相关说明请咨询SHECA技术支持部IIS的相关技术细节请咨询微软客户效劳中心IE浏览器的相关技术细节请咨询微软客户效劳中心文档书写环境说明:为了测试基于微软架构下强大的SSL双向认证,本文档采用了最新的微软效劳器操作系统:Windows2003EnterpriseServer;另外,为了使整个操作环境保持兼容性、一致性,本文档从效劳器端到客户端都采用英文操作系统。当然这并不等于说我们SHECA的证书不能在中文操作环境中使用,相反,经过实践证明,我们SHECA的证书在中文平台上表现的格外出色。以下是本文档的具体试验环境:客户端:WindowsXPProfessionalEnglishVersion+ServicePack1
一、WEB效劳器证书申请请求文件〔CSR〕产生产生证书请求〔CSR〕文件开始程序管理工具InternetInformationServices管理
鼠标右键单击默认WEB站点,并在弹出菜单中选择属性
在默认WEB站点属性窗口选择目录平安性
在平安通讯栏目中用鼠标点击效劳器证书,出现WEB效劳器证书向导鼠标单击下一步,选择创立一个新证书,开始证书请求向导
选择产生请求文件,不直接发送以下根据提示按照您的WEB效劳器的实际信息输入注意:选择1024位密钥长度注意:通用名一定是您WEB效劳器的域名〔FQDN〕,如果在这一步你输入不正确,那会对您以后正确使用WEB效劳器证书有影响,我会在本文档的第八章节做进一步阐述。注意:请确认证书请求文件〔CSR〕保存位置注意:确认刚刚您输入的信息的正确性注意:完成证书申请请求,请求文件为,具体格式类似如下形式:
二、WEB效劳器证书在线申请拿WEB效劳器证书申请请求文件到SHECA网站开始进行证书申请第一步:登陆HYPERLINK,点击申请数字证书我是证书用户在线证书申请WEBServer证书申请
在方框里输入从SHECA证书受理点获取的密码信封序列号和信封密码。鼠标点击现在登录,出现UniTrustWebServer证书申请页面
阅读完考前须知之后点击马上申请,进入下一个页面
把效劳器生成的CSR请求文件中的-----BEGINNEWCERTIFICATEREQUEST-----到-----ENDNEWCERTIFICATEREQUEST-----之间的内容贴在网页的大方框里面,确认无误后,单击发送申请提示WEB效劳器请求发送成功,单击OK确认
开始下载证书,这里您可以下载DER或者是PEM编码的证书,根据您的需要做选择。如果是IISWEB效劳器,请选择下载PEM编码证书
7-1选择下载DER编码证书进入证书下载页面,此时页面上出现您的WEB效劳器证书相关信息,请用鼠标单击保存证书
7-2选择下载PEM编码证书屏幕上出现UCA根证书,第一级子CA证书以及您所申请的WEB效劳器证书
证书保存成功,WEB效劳器证书在线申请完成如果选择下载PEM编码,那么不会出现这个页面
三、WEB效劳器证书的安装进入InternetInformationServices管理开始程序管理工具InternetInformationServices管理
鼠标右键单击默认WEB站点,并在弹出菜单中选择属性
在默认WEB站点属性窗口选择目录平安性
在平安通讯栏目中用鼠标点击效劳器证书,出现WEB效劳器证书向导鼠标单击下一步,开始进行WEB效劳器正书安装向导,然后按照提示操作注意:这个文件是你从SHECA网站申请成功下载的证书比方说PEM编码的证书,就是在端口默认的是443,您也可以根据实际情况更改注意:以上是您的WEB效劳器证书的具体信息注意:完成WEB效劳器证书的安装注意:此时,您可以通过单击平安通讯栏中的查看证书查看证书的详细信息重启IIS效劳,SSL效劳已经启动了,现在您可以通过浏览器以HTTPS方式访问您的WEB站点了。双击浏览器右下脚锁标志,您可以查看WEB效劳器证书的相关信息
四、WEB效劳器SSL平安配置进入InternetInformationServices管理开始程序管理工具InternetInformationServices管理
鼠标右键单击默认WEB站点,并在弹出菜单中选择属性
在默认WEB站点属性窗口选择目录平安性
在平安通讯栏目中用鼠标点击编辑,出现平安通讯界面注意:如果您在需要平安通道〔SSL〕前打上勾,那么以后客户端浏览器仅可以通过HTTPS访问您的WEB效劳器;如果您在需要128位加密前打上勾,那么以后客户端浏览器只有具备128位加密强度之后才可以访问您的WEB效劳器;有关浏览器的加密强度请咨询相关软件开发商;客户端证书选项分三种:忽略客户端证书:客户端访问WEB效劳器的时候不需要提供客户端自己证书接收客户端证书:客户端访问WEB效劳器的时候弹出客户端验证窗口,允许客户端选择自己的证书,进行身份验证,然后访问WEB效劳器,这时,如果客户端没有自己的证书,访问仍旧可以照常进行需要客户端证书:这里仅当客户端拥有自己的证书,并通过验证之后,访问才可以进行下去允许客户端证书映射,这项功能是将您的WEB效劳器上的资源和WINDOWS帐号下的用户通过证书捆绑,有关详细操作,请参考?活动目录中的证书使用?。允许证书信任列表:翻开这项功能之后,只有由列表中您添加的信任的根证书签发的客户端证书,才可以授权访问您的WEB效劳器。具体操作如下:
鼠标单击新建下一步沉着器中添加,是指从您的IE浏览器证书库中添加相应的根证书;从文件添加,是指可以直接选定根证书文件添加。有关如何将我们SHECA的根证书添加到您的IE浏览器,请看本文档的附录。这里,我们选择沉着器添加在列表中选择您想信任的根证书比方用户通过选择UCA和SHECA把SHECA的根证书添加到您的信任列表中来,单击下一步您可以给信任列表取一个名字,便于以后灵活配置您的访问控制单击下一步完成证书信任列表设置如果您已经根据自己的实际需要完成了平安通讯的设置,请单击确定按钮
重启您的IIS效劳器,通过客户端浏览器访问您的WEB效劳器,假设在先前的设置中需要您设置了需要客户端证书的话,这时候会弹出客户端认证窗口选择您相应的个人证书确认密钥交换,请单击OK按钮。好了,根本的WEB效劳器平安配置〔SSL〕已经完成了。
五、WEB效劳器证书的导出〔备份〕进入InternetInformationServices管理开始程序管理工具InternetInformationServices管理
鼠标右键单击默认WEB站点,并在弹出菜单中选择属性
在默认WEB站点属性窗口选择目录平安性
在平安通讯栏目中用鼠标点击效劳器证书,出现WEB效劳器证书向导界面单击下一步,出现IIS证书向导界面,这时候您有假设干种选择来处理您已安装的WEB效劳器证书。
我们选择导出当前证书到.pfx文件,这样,我们以后就可以通过这个文件恢复这个WEB效劳器证书。选择一个保存路径,单击下一步输入.pfx文件的保护口令
出现导出证书的简要说明,确认之后,单击下一步完成您的WEB效劳器证书的备份工作注意:请将导出的WEB效劳器证书妥善保管,以备不时之需。
六、WEB效劳器证书的导入〔恢复〕假设由于系统出了问题,导致IIS崩溃或其他不可测原因迫使你重新安装了IIS或操作系统,那么您可以通过以下方式来恢复您的IISWEB效劳器证书。进入InternetInformationServices管理开始程序管理工具InternetInformationServices管理
鼠标右键单击默认WEB站点,并在弹出菜单中选择属性
在默认WEB站点属性窗口选择目录平安性
在平安通讯栏目中用鼠标点击效劳器证书,出现WEB效劳器证书向导界面单击下一步,出现IIS证书向导。这里分两种情况:仅仅是重新安装了IIS,或者丧失了WEB效劳器证书:这时候我们可以选择指派一个已经存在本地容器里的证书然后出现本地容器中存在的证书列表确认端口,默认是443请确认证书简要说明完成证书导入〔恢复〕假设说您重新安装了您的WINDOWS操作系统,那还可以通过导入先前我们备份的WEB效劳器证书为了便于以后导出〔备份〕,请在标记证书可导出前打勾。确认端口,默认是443请确认证书简要说明完成证书导入〔恢复〕
七、SSL双向认证的配置要实现SSL双向认证,您必须同时配置WEB效劳器证书和客户端证书,并且需要在效劳器和客户端正确安装根证书。我们已经在前文中有过较为详细的描述了如何配置WEB效劳器证书,下面就来谈谈SSL客户端证书的配置和根证书的安装。1、SSL客户端证书的配置首先您需要清楚这个概念,所谓的SSL客户端证书就是意味着这张证书存在于IE浏览器的证书容器中。您可以通过翻开IE浏览器工具Internet选项内容证书个人至于如何使证书导入进IE浏览器的证书容器,方法有多种。假设说您通过您的浏览器在线申请了我们SHECA的平安电子邮件证书,那么这张证书已经自动安装到您的浏览器的证书容器中去了,也就是说不需要您手工做任何操作,已经具备了SSL双向认证的客户端操作要求。如果您申请了我们SHECA的个人证书和其他类型的非直接在线安装的证书,那您还需要以下操作:首先将您的个人证书包括私钥导入我们SHECA的证书管理器〔证书管理器版本要求2.26以上可以通过网络下载〕。有关证书管理器的操作说明请参考我们SHECA发布的相关手册,或向我们SHECA客户效劳部咨询相关问题。选中你希望导入IE浏览器证书容器的证书,然后点击证书管理器快捷菜单栏中的outlook图标,这时候会让你输入密码,请输入您证书的是要保护口令,然后确定。然后您可以通过翻开IE浏览器工具Internet选项内容证书个人查看您导入的证书。由于通过证书管理器导入证书到IE浏览器的证书容器的时候,经过了我们的CSP,所以在您以后进行SSL客户端认证的时候,会跳出我们SHECA密码设备选择窗口,在这里您只要输入相应的私钥保护口令就可以实现SSL双向认证了。2、根证书的安装 要实现SSL双向认证,您必须分别在WEB效劳器和客户端上正确部署上海CA中心的根证书。我们提供以下多种方式安装根证书:安装证书管理器访问我们上海CA中心的主页:HYPERLINK,会自动安装根证书在我们上海CA中心的主页的中进入根证书下载页面,然后选择下载SSL双向认证根证书
八、常见问题如果您访问的WEB效劳器时出现平安警报窗口,如下:那说明您在产生CSR时通用名〔CommonName〕与您实际站点的域名不符合,请重新生成CSR,然后再提交SHECA签发新的证书。当然,还有可能如下窗口:这说明在您的电脑上没有安装我们CA的根证书。有两种方法可以将我们SHECA的根证书导入到您本地浏览器的证书容器:请访问我们公司的主页HYPERLINK,它会出现
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 学生课堂行为异常处理管理办法
- 学生晨午检制度
- 人教新版英语四下《Unit 1 Welcome to my new home》教学设计
- 人教版一年级上册《画》教学设计
- 教师防汛值班不到位问题清单及整改措施
- 机关限时办结制度
- 电车充电桩场站秩序管理手册
- 新风系统安装调试规范手册
- 大学生灵活就业登记申请
- 物流信息化建设与实施手册
- 成都蒲江城市运营管理集团有限公司2026年招聘资产运营岗等岗位的笔试参考试题及答案详解
- 2026年湖北专升本汉语言文学专业(现代汉语中国古代文学)题库附答案
- 2026年四川省拟任县处级领导干部理论(任职资格考试)全真模拟试题及答案
- 2026山东财金富田人才发展有限公司政务服务辅助工作人员招聘1人笔试备考题库及答案解析
- 2026年医用X射线诊断与介入放射学考试题(附答案)
- 江苏盐城市亭湖区2025-2026学年第一学期期末考试八年级物理试题(含答案)
- 2026年吉林公务员考试《行测》题库及答案
- 多媒体教室技术设备配置
- 铁路桥涵设备检查-铁路桥梁桥跨与附属设施检查
- 化学药品杂质谱研究及控制
- 管道管理岗位技术比武实操题库(阴极保护方面)
评论
0/150
提交评论