43.2. Configuración de la asignación de certificados para los usuarios almacenados en IdM


Esta historia de usuario describe los pasos que debe seguir un administrador del sistema para habilitar la asignación de certificados en IdM si el usuario para el que se está configurando la autenticación de certificados está almacenado en IdM.

Requisitos previos

  • El usuario tiene una cuenta en IdM.
  • El administrador dispone del certificado completo o de los datos de asignación del certificado para añadirlos a la entrada del usuario.

43.2.1. Añadir una regla de asignación de certificados en IdM

En este apartado se describe cómo configurar una regla de asignación de certificados para que los usuarios de IdM con certificados que cumplan las condiciones especificadas en la regla de asignación y en sus entradas de datos de asignación de certificados puedan autenticarse en IdM.

  1. Inicie sesión en la interfaz web de IdM como administrador.
  2. Navegue hasta Authentication Certificate Identity Mapping Rules Certificate Identity Mapping Rules.
  3. Haga clic en Add.

    Figura 43.1. Añadir una nueva regla de asignación de certificados en la interfaz web de IdM

    new certmaprule add
  4. Introduzca el nombre de la regla.
  5. Introduzca la regla de asignación. Por ejemplo, para que el IdM busque las entradas Issuer y Subject en cualquier certificado que se le presente, y base su decisión de autenticar o no en la información encontrada en estas dos entradas del certificado presentado:

    (ipacertmapdata=X509:<I>{issuer_dn!nss_x500}<S>{subject_dn!nss_x500})
  6. Introduzca la regla de coincidencia. Por ejemplo, para permitir sólo los certificados emitidos por la Smart Card CA de la organización EXAMPLE.ORG para autenticar a los usuarios en el IdM:

    <ISSUER>CN=Smart Card CA,O=EXAMPLE.ORG

    Figura 43.2. Introducción de los detalles de una regla de asignación de certificados en la interfaz web de IdM

    certmaprule add details1
  7. Haga clic en Add en la parte inferior del cuadro de diálogo para añadir la regla y cerrar el cuadro.
  8. El demonio de servicios de seguridad del sistema (SSSD) relee periódicamente las reglas de asignación de certificados. Para forzar que la regla recién creada se cargue inmediatamente, reinicie SSSD:

    # systemctl restart sssd

Ahora tiene configurada una regla de asignación de certificados que compara el tipo de datos especificados en la regla de asignación que encuentra en un certificado de tarjeta inteligente con los datos de asignación de certificados en sus entradas de usuario de IdM. Cuando encuentra una coincidencia, autentifica al usuario correspondiente.

  1. Obtenga las credenciales del administrador:

    # kinit admin
  2. Introduzca la regla de asignación y la regla de coincidencia en la que se basa la regla de asignación. Por ejemplo, para hacer que IdM busque las entradas Issuer y Subject en cualquier certificado presentado, y base su decisión de autenticar o no en la información encontrada en estas dos entradas del certificado presentado, reconociendo sólo los certificados emitidos por el Smart Card CA de la organización EXAMPLE.ORG:

    # ipa certmaprule-add rule_name --matchrule '<ISSUER>CN=Smart Card CA,O=EXAMPLE.ORG' --maprule '(ipacertmapdata=X509:<I>{issuer_dn!nss_x500}<S>{subject_dn!nss_x500})'
    -------------------------------------------------------
    Added Certificate Identity Mapping Rule "rule_name"
    -------------------------------------------------------
      Rule name: rule_name
      Mapping rule: (ipacertmapdata=X509:<I>{issuer_dn!nss_x500}<S>{subject_dn!nss_x500})
      Matching rule: <ISSUER>CN=Smart Card CA,O=EXAMPLE.ORG
      Enabled: TRUE
  3. El demonio de servicios de seguridad del sistema (SSSD) relee periódicamente las reglas de asignación de certificados. Para forzar que la regla recién creada se cargue inmediatamente, reinicie SSSD:

    # systemctl restart sssd

Ahora tiene configurada una regla de asignación de certificados que compara el tipo de datos especificados en la regla de asignación que encuentra en un certificado de tarjeta inteligente con los datos de asignación de certificados en sus entradas de usuario de IdM. Cuando encuentra una coincidencia, autentifica al usuario correspondiente.

Red Hat logoGithubredditYoutubeTwitter

Aprender

Pruebe, compre y venda

Comunidades

Acerca de Red Hat

Ofrecemos soluciones reforzadas que facilitan a las empresas trabajar en plataformas y entornos, desde el centro de datos central hasta el perímetro de la red.

Hacer que el código abierto sea más inclusivo

Red Hat se compromete a reemplazar el lenguaje problemático en nuestro código, documentación y propiedades web. Para más detalles, consulte el Blog de Red Hat.

Acerca de la documentación de Red Hat

Legal Notice

Theme

© 2026 Red Hat
Volver arriba