15.5. 查看安全域配置
安全域 是 PKI 服务的 registry。PKI 服务(如 CA)在这些域中注册有关自身的信息,以便 PKI 服务用户可以通过检查 registry 来查找其他服务。证书系统中的安全域服务同时管理证书系统子系统和一组共享信任策略的 PKI 服务注册。
安全域自动管理子系统之间的信任关系,因此如果 TPS、TKS 和 KRA 位于同一安全域中,则可以安全地通信。
安全域在子系统配置期间使用。设置子系统后,它可以检查安全域 registry 以查看可用的实例。如果需要创建与其他实例的可信关系 - 例如,TPS 将 TKS 和 KRA 用于其操作,则使用安全域在选定的 TKS 和 KRA 实例上创建 TPS 代理用户。
registry 提供该域内子系统提供的所有 PKI 服务的完整视图。每个证书系统子系统必须是主机或安全域的成员。
只有 CA 可以托管和管理安全域。每个 CA 都有自己的 LDAP 条目,安全域是该 CA 条目下的机构组:
ou=Security Domain,dc=example,dc=com
ou=Security Domain,dc=example,dc=com
然后,安全域组织组下每个子系统类型都有一个列表,并有一个特殊的对象类(pkiSecurityGroup
)来识别组类型:
cn=KRAList,ou=Security Domain,dc=example,dc=com objectClass: top objectClass: pkiSecurityGroup cn: KRAList
cn=KRAList,ou=Security Domain,dc=example,dc=com
objectClass: top
objectClass: pkiSecurityGroup
cn: KRAList
然后,每个子系统实例都存储为该组的成员,使用特殊的 pkiSubsystem
对象类来识别条目类型: