自定义配置CA
背景信息
CA服务为用户提供证书签发方案,用于满足用户无CA或用户CA不满足要求的情况。首次使用CA服务或当前CA服务中无已配置的CA时,用户可以在初始化配置界面创建CA。
用户在导入外部证书时,必须保证该证书是由可信CA签发的证书,如果不是,则存在安全风险。
操作步骤
- 在主菜单中选择 。
- 在左侧导航树中选择 。
- 单击“新增”,配置CA所需的各项参数。
参数说明请参见表1 CA参数说明表。
- 完成配置后,单击“下一步”。
- 在关联模板列表中,选择需要关联的模板。
- 在默认模板列表中,从已关联模板中选择一个作为默认模板。
说明:
- 通过CMP协议或隐私CA协议申请证书时,如果请求报文中携带模板名称参数,则使用报文中指定的模板;如果请求报文中没有携带模板名称参数,则使用CA的默认模板。
- 1个CA只能设置1个默认模板。
- 缺省值:无
- 建议值:END_ENTITY_PREDEFINED_MULTI_KEY_TYPES
- 单击“下一步”。
说明:
- 如果需要在下一步签发“响应保护身份证书”,关联模板中至少选择一个证书等级为“终端实体”的模板。
- 如果“证书配置方式”选择“创建CSR文件”,单击“提交”,完成配置。
- 设置“签发响应保护证书”和“CA证书置为TLS信任证书”等信息,单击“提交”,完成配置。
- (可选)如果在步骤8中“CA证书置为TLS信任证书”选择“是”,需要选择是否立即重启服务。
- 在弹出的提示框中单击“立即重启”,依次单击“确定”,使“CA证书置为TLS信任证书”配置生效。
- 在弹出的提示框中单击“稍后重启”,后续可在“全局配置 > 服务管理”页面重启服务。
说明:
- 重启过程中,服务不可用。请耐心等待几分钟,完成重启后再进行其他操作。
- 在服务管理页面,可以查看对应服务状态。服务状态由“重启中”变为“运行中”,表示重启服务完成。
- 操作完成后,可在配置TLS章节。 页面,查看当前CA对应的TLS信任证书。详细介绍请参见
- 如果未重启服务,会导致“CA证书置为TLS信任证书”配置不生效。
后续处理
- 修改CA:
说明:
- 修改CA配置信息时,仅可以修改该CA的最大有效期、证书序列号长度、证书吊销列表生成间隔时间、证书吊销列表生成时间、证书吊销列表重叠时间、包含吊销原因、CRL发布服务器、发布方式、CRL分发点、默认模板和关联模板。
- 通过上传文件方式创建CA时,如果已上传证书链文件,在编辑该CA时不显示上传证书链配置选项。
- 通过上传文件方式创建CA时,如果未上传证书链文件或上传证书链文件失败,在编辑该CA时显示上传证书链配置选项。
- 当CA状态为待定时,不可修改该CA的配置信息。
- 去激活CA:
- 激活CA:
- 下载CA证书:
在 页面单击CA右侧的“下载CA证书”,根据实际需求选择并下载对应文件格式的CA证书。
在“下载CA证书”,可将.cer格式的CA证书下载到本地。
页面单击CA名称,单击说明:
当CA状态为待定时,不可下载CA证书。
- 下载CSR:
- 上传CA证书:
- 更新CA:
在 页面单击CA右侧的“更多 > 更新”,通过配置CA参数来更新CA。如果该CA是根CA,完成更新后会自动创建OldWithOld、OldWithNew和NewWithOld三本证书。可单击CA的名称,在“关联证书”页签中下载相关证书。
在“更多 > 更新”,通过配置CA参数来更新CA。如果该CA是子CA,完成更新后会自动创建OldWithOld证书。可单击CA的名称,在“关联证书”页签中下载相关证书。
页面单击CA右侧的说明:
- 1个CA最多可被更新16次。
- 只有通过内部CA签名方式创建的子CA才能更新。
- 删除CA:
在 页面单击该CA右侧的“更多 > 删除”,可删除该CA以及所有与该CA相关的配置。
说明:
只有当该CA未签发子CA或证书时才可以被删除。
相关任务
- 查看CA:
在 页面单击某CA的名称,在“CA信息”页签中可查看该CA的详细信息,例如状态、证书序列号长度、签名算法、关联模板和默认模板等信息。
- 查看CA证书:
在 页面单击某CA的名称,在“CA证书”页签中可查看该CA证书的详细信息,例如版本、序列号、签名算法、使用者、有效期等信息。
说明:
当CA状态为待定时,不可查看该CA证书信息。
- 查看CA关联证书:
在 页面单击某CA的名称,在“关联证书”页签中单击证书序列号,可查看该CA关联证书的详细信息,例如版本、序列号、签名算法、使用者、有效期等信息。
说明:
- OldWithNew:CA密钥更新时生成的证书,包含旧密钥的公钥,证书有效期为旧CA的有效期。对于以根CA新证书为信任根的实体,如果对暂时还未替换使用根CA新证书为信任根的实体进行验证,需要获得根CA的OldWithNew证书。验证过程为使用根CA新密钥验证旧密钥,然后用旧密钥验证旧的根CA下属的终端实体。
- NewWithOld:CA密钥更新时生成的证书,包含新密钥的公钥,证书生效日期为新CA的生效日期,失效日期为旧CA的失效日期。对于以根CA旧证书为信任根的实体,应该尽快重新申请证书。在此期间,如果对以根CA新证书为信任根的实体进行验证,需要获得根CA的NewWithOld证书。验证过程为使用根CA旧密钥验证新密钥,然后用新密钥验证新的根CA下属的终端实体。
- 下载CA关联证书:
在 页面单击某CA的名称,在“关联证书”页签中单击“下载”,根据实际需求选择并下载对应文件格式的CA关联证书。如果勾选多本证书下载,会将所勾选的证书合并下载到一个.pem格式的证书文件中。
- 导入交叉证书:
在 页面单击CA的名称,在“关联证书”页签中单击“导入交叉证书”,可导入其他CA的证书进行交叉认证。
说明:
上传的交叉证书文件必须是.cer,.crt或.pem格式,一次最多可上传1个文件,且单次上传的文件大小小于10KB,最多可上传16本交叉证书。
- 删除交叉证书:
- 查找CA:
- 查找关联模板:
在 页面创建或修改CA时,在设置关联模板的页面中,在搜索框内输入关联模板名称,单击
,找到指定关联模板。CA服务支持按照关联模板名称模糊查询。
- 查找默认模板:
在 页面创建或修改CA时,在设置默认模板的页面中,在搜索框内输入默认模板名称,单击
,找到指定默认模板。CA服务支持按照默认模板名称模糊查询。