第 15 章 删除 Bootstrap 用户


重要

在删除 bootstrap 用户前,创建一个实际的 PKI 管理用户,如 第 14 章 创建角色用户 所述。

要删除 bootstrap 用户,请按照 管理指南(Common criteria Edition) 中的 11.3.2.4 删除证书系统用户 中所述的步骤。

15.1. 禁用多角色支持

默认情况下,用户可以同时属于多个子系统组,允许用户充当多个角色。例如,Ily John Smith 可以同时属于代理和管理员组。但是,对于高度安全的环境,子系统角色应该仅限于一个角色。这可以通过在实例的配置中禁用 multirole 属性来实现。

对于所有子系统:

  1. 停止服务器:

    # systemctl stop pki-tomcatd@instance_name.service
    Copy to Clipboard Toggle word wrap

    或者,如果使用 Nuxwdog watchdog:

    # systemctl stop pki-tomcatd-nuxwdog@instance_name.service
    Copy to Clipboard Toggle word wrap
  2. 打开 CS.cfg 文件:

    # vim /var/lib/pki/instance_name/ca/conf/CS.cfg
    Copy to Clipboard Toggle word wrap
  3. multiroles.enable 参数值从 true 更改为 false
  4. 在证书系统中添加或编辑受多角色设置影响的默认角色列表。如果禁用了多角色,并且用户属于 multiroles.false.groupEnforceList 参数中列出的角色之一,则无法将用户添加到列表中任何其他角色的任何组中。

    multiroles.false.groupEnforceList=Administrators,Auditors,Trusted Managers,Certificate Manager Agents,Registration Manager Agents,Key Recovery Authority Agents,Online Certificate Status Manager Agents,Token Key Service Manager Agents,Enterprise CA Administrators,Enterprise KRA Adminstrators,Enterprise OCSP Administrators,Enterprise TKS Administrators,Enterprise TPS Administrators,Security Domain Administrators,Subsystem Group
    Copy to Clipboard Toggle word wrap
  5. 重启服务器:

    # systemctl start pki-tomcatd@instance_name.service
    Copy to Clipboard Toggle word wrap

    或者,如果使用 Nuxwdog watchdog:

    # systemctl start pki-tomcatd-nuxwdog@instance_name.service
    Copy to Clipboard Toggle word wrap
返回顶部
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

关于红帽文档

通过我们的产品和服务,以及可以信赖的内容,帮助红帽用户创新并实现他们的目标。 了解我们当前的更新.

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

Theme

© 2025 Red Hat