D.4. 关键恢复授权的 ACL


本节介绍针对 KRA 的默认访问控制配置。KRA ACL 配置还包括 第 D.2 节 “常见 ACL” 中列出的所有常用 ACL。

为每个 KRA 接口(管理控制台和代理以及终端服务页面)以及终端操作(如列表和下载密钥等常见操作)设置了访问控制规则。

D.4.1. certServer.job.configuration

控制可以为 KRA 配置作业的人员。

allow (read) group="Administrators" || group="Key Recovery Authority Agents" ||  group="Auditors";allow (modify) group="Administrators"
表 D.43. certServer.job.configuration ACL 概述
操作描述allow/Deny Access目标用户/组

读取

查看基本作业设置、作业实例设置和作业插件设置。列出作业插件和作业实例。

Allow

  • 管理员
  • 代理
  • 审核员

修改

添加和删除作业插件和作业实例。修改作业插件和作业实例。

Allow

管理员

D.4.2. certServer.kra.certificate.transport

控制谁可以查看 KRA 的传输证书。

allow (read) user="anybody"
表 D.44. certServer.kra.certificate.transport ACL 概述
操作描述allow/Deny Access目标用户/组

读取

查看 KRA 实例的传输证书。

Allow

任何人

D.4.3. certServer.kra.configuration

控制谁可以配置和管理 KRA 的设置。

allow (read) group="Administrators" || group="Auditors" || group="Key Recovery Authority Agents" || allow (modify) group="Administrators"
表 D.45. certServer.kra.configuration ACL 概述
操作描述allow/Deny Access目标用户/组

读取

阅读所需的恢复代理批准数量。

Allow

  • 管理员
  • 代理
  • 审核员

修改

更改所需恢复代理批准的数量。

Allow

管理员

D.4.4. certServer.kra.connector

控制哪些实体可以通过 CA 上配置的特殊连接器提交请求以连接到 KRA。默认配置是:

allow (submit) group="Trusted Managers"
表 D.46. certServer.kra.connector ACL 概述
操作描述allow/Deny Access目标用户/组

提交

提交一个新的密钥归档请求(仅限非TMS)。

Allow

可信管理器

D.4.5. certServer.kra.GenerateKeyPair

控制可以将密钥恢复请求提交到 KRA。默认配置是:

allow (execute) group="Key Recovery Authority Agents"
表 D.47. certServer.kra.GenerateKeyPair ACL 概述
操作描述allow/Deny Access目标用户/组

执行

执行服务器端密钥生成(仅限TMS)。

Allow

KRA 代理

D.4.6. certServer.kra.getTransportCert

控制可以将密钥恢复请求提交到 KRA。默认配置是:

allow (download) group="Enterprise CA Administrators" || group="Enterprise KRA Administrators" || group="Enterprise OCSP Administrators" || group="Enterprise TKS Administrators" || group="Enterprise TPS Administrators"
表 D.48. certServer.kra.getTransportCert ACL 概述
操作描述allow/Deny Access目标用户/组

下载

检索 KRA 传输证书。

Allow

企业管理员

D.4.7. certServer.kra.group

控制对为 KRA 实例添加用户和组的内部数据库的访问。

allow (modify,read) group="Administrators"
表 D.49. certServer.kra.group ACL 概述
操作描述allow/Deny Access目标用户/组

修改

为实例创建、编辑或删除用户和组条目。

Allow

管理员

读取

查看实例的用户和组条目。

Allow

* 管理员

D.4.8. certServer.kra.key

通过查看、恢复或下载密钥来控制谁可以访问密钥信息。默认配置是:

allow (read,recover,download) group="Key Recovery Authority Agents"
表 D.50. certServer.kra.key ACL 概述
操作描述allow/Deny Access目标用户/组

读取

显示有关密钥归档记录的公钥信息。

Allow

KRA 代理

recover

从数据库检索密钥信息,以执行恢复操作。

Allow

KRA 代理

下载

通过代理服务页面下载密钥信息。

Allow

KRA 代理

D.4.9. certServer.kra.keys

控制谁可以通过代理服务页面列出存档的密钥。

allow (list) group="Key Recovery Authority Agents"
表 D.51. certServer.kra.keys ACL 概述
操作描述allow/Deny Access目标用户/组

list

搜索并列出一系列存档的键。

Allow

KRA 代理

D.4.10. certServer.kra.registerUser

定义哪些组或用户可以为实例创建代理用户。默认配置是:

allow (modify,read) group="Enterprise CA Administrators" || group="Enterprise KRA Administrators" || group="Enterprise OCSP Administrators" || group="Enterprise TKS Administrators" || group="Enterprise TPS Administrators"
表 D.52. certServer.kra.registerUser ACL 概述
操作描述allow/Deny Access目标用户/组

修改

注册新用户。

Allow

企业管理员

读取

阅读现有用户信息。

Allow

企业管理员

D.4.11. certServer.kra.request

控制谁可以在代理服务接口中查看密钥归档和恢复请求。

allow (read) group="Key Recovery Authority Agents"
表 D.53. certServer.kra.request ACL 概述
操作描述allow/Deny Access目标用户/组

读取

查看密钥存档或恢复请求。

Allow

KRA 代理

D.4.12. certServer.kra.request.status

控制在终端实体页面中查看密钥恢复请求的状态。

allow (read) group="Key Recovery Authority Agents"
表 D.54. certServer.kra.request.status ACL 概述
操作描述allow/Deny Access目标用户/组

读取

在代理服务页面中检索密钥恢复请求的状态。

Allow

KRA 代理

D.4.13. certServer.kra.requests

控制可以在代理服务界面中列出密钥归档和恢复请求。

allow (list) group="Key Recovery Authority Agents"
表 D.55. certServer.kra.requests ACL 概述
操作描述allow/Deny Access目标用户/组

list

检索一系列密钥存档和恢复请求的详细信息。

Allow

KRA 代理

D.4.14. certServer.kra.systemstatus

控制谁可以查看 KRA 实例的统计信息。

allow (read) group="Key Recovery Authority Agents"
表 D.56. certServer.kra.systemstatus ACL 概述
操作描述allow/Deny Access目标用户/组

读取

查看统计信息。

Allow

KRA 代理

D.4.15. certServer.kra.TokenKeyRecovery

控制可以将令牌的密钥恢复请求提交到 KRA。这是替换丢失令牌的常见请求。默认配置是:

allow (submit) group="Key Recovery Authority Agents"
表 D.57. certServer.kra.TokenKeyRecovery ACL 概述
操作描述allow/Deny Access目标用户/组

提交

为令牌恢复提交或启动密钥恢复请求。

Allow

KRA 代理

返回顶部
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

关于红帽文档

通过我们的产品和服务,以及可以信赖的内容,帮助红帽用户创新并实现他们的目标。 了解我们当前的更新.

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

Theme

© 2025 Red Hat, Inc.