3장. Elytron에서 인증서 취소 검사 구성
만료일 이전에 발행 CA(인증 기관)에서 해지한 인증서가 Elytron 또는 Elytron 클라이언트에서 신뢰할 수 없도록 하려면 인증서 취소 검사를 구성합니다. 인증서 해지 검사에는 CRL(Certificate Revocation Lists) 또는 OCSCSP(Online Certificate Status Protocol) 응답자 중 하나를 사용할 수 있습니다. 전체 CRL을 다운로드하지 않으려면 OCSP를 사용하십시오.
3.1. 인증서 해지 목록을 사용하여 인증서 해지 검사 구성 링크 복사링크가 클립보드에 복사되었습니다!
Elytron에서 2방향 SSL/TLS를 활성화하는 데 사용되는 Elytron 신뢰 관리자의 인증서 해지 목록(CRL)을 사용하여 인증서 해지 검사를 구성하여 만료 날짜가 Elytron에 의해 신뢰되지 않기 전에 발행 인증 기관(CA)에서 취소한 인증서를 사용하도록 합니다.
사전 요구 사항
- JBoss EAP가 실행 중입니다.
신뢰 관리자가 구성되어 있습니다.
프로세스
다음 단계 중 하나를 사용하여 CRL을 사용하도록 신뢰 관리자를 구성합니다.
인증서에서 참조하는 배포 지점에서 가져온 CRL을 사용하도록 신뢰 관리자를 구성합니다.
구문
/subsystem=elytron/trust-manager=<trust_manager_name>:write-attribute(name=certificate-revocation-lists,value=[])
/subsystem=elytron/trust-manager=<trust_manager_name>:write-attribute(name=certificate-revocation-lists,value=[])Copy to Clipboard Copied! Toggle word wrap Toggle overflow 예제
/subsystem=elytron/trust-manager=exampleTLSTrustManager:write-attribute(name=certificate-revocation-lists,value=[])
/subsystem=elytron/trust-manager=exampleTLSTrustManager:write-attribute(name=certificate-revocation-lists,value=[])Copy to Clipboard Copied! Toggle word wrap Toggle overflow 인증서에서 참조하는 배포 지점에서 얻은 CRL을 재정의합니다.
구문
/subsystem=elytron/trust-manager=<trust_manager_name>:write-attribute(name=certificate-revocation-lists,value=[{path="<CRL-file-1>"},{path="<CRL-file-2>"},...,{path="<CRL-file-N>"}])/subsystem=elytron/trust-manager=<trust_manager_name>:write-attribute(name=certificate-revocation-lists,value=[{path="<CRL-file-1>"},{path="<CRL-file-2>"},...,{path="<CRL-file-N>"}])Copy to Clipboard Copied! Toggle word wrap Toggle overflow 예제
/subsystem=elytron/trust-manager=exampleTLSTrustManager:write-attribute(name=certificate-revocation-lists,value=[{path="intermediate.crl.pem"}])/subsystem=elytron/trust-manager=exampleTLSTrustManager:write-attribute(name=certificate-revocation-lists,value=[{path="intermediate.crl.pem"}])Copy to Clipboard Copied! Toggle word wrap Toggle overflow
인증서 해지 검사에 CRL을 사용하도록 신뢰 관리자를 구성합니다.
OCSP 응답자가 인증서 취소 검사를 위해 구성된 경우 신뢰 관리자에서 값이
true인ocsp.prefer-crls속성을 추가하여 인증서 해지 검사에 CRL을 사용합니다.구문
/subsystem=elytron/trust-manager=<trust_manager_name>:write-attribute(name=ocsp.prefer-crls,value="true")
/subsystem=elytron/trust-manager=<trust_manager_name>:write-attribute(name=ocsp.prefer-crls,value="true")Copy to Clipboard Copied! Toggle word wrap Toggle overflow 예제
/subsystem=elytron/trust-manager=exampleTLSTrustManager:write-attribute(name=ocsp.prefer-crls,value="true")
/subsystem=elytron/trust-manager=exampleTLSTrustManager:write-attribute(name=ocsp.prefer-crls,value="true")Copy to Clipboard Copied! Toggle word wrap Toggle overflow - 인증서 해지 검사를 위해 OCSP 응답자가 구성되지 않은 경우 구성이 완료됩니다.