为每个 KRA 接口(管理控制台和代理和终端服务页面)设置了访问控制规则,以及用于列出和下载密钥等常见操作。
D.4.1. certServer.job.configuration
控制可以为 KRA 配置作业的人员。
allow (read) group="Administrators" || group="Key Recovery Authority Agents" || group="Auditors";allow (modify) group="Administrators"
表 D.42. certServer.job.configuration ACL Summary 操作 | 描述 | allow/Deny Access | 目标用户/组 |
---|
读取 | 查看基本作业设置、作业实例设置和作业插件设置。列出作业插件和作业实例。 | Allow |
|
修改 | 添加和删除作业插件和作业实例。修改作业插件和作业实例。 | Allow | 管理员 |
D.4.2. certServer.kra.certificate.transport
控制谁可以查看 KRA 的传输证书。
allow (read) user="anybody"
表 D.43. certServer.kra.certificate.transport ACL Summary 操作 | 描述 | allow/Deny Access | 目标用户/组 |
---|
读取 | 查看 KRA 实例的传输证书。 | Allow | 任何人 |
D.4.3. certServer.kra.configuration
控制谁可以配置和管理 KRA 的设置。
allow (read) group="Administrators" || group="Auditors" || group="Key Recovery Authority Agents" || allow (modify) group="Administrators"
表 D.44. certServer.kra.configuration ACL Summary 操作 | 描述 | allow/Deny Access | 目标用户/组 |
---|
读取 | 阅读所需的恢复代理批准数量。 | Allow |
|
修改 | 更改所需恢复代理批准的数量。 | Allow | 管理员 |
D.4.4. certServer.kra.connector
控制哪些实体可以通过 CA 上配置的特殊连接器提交请求以连接到 KRA。默认配置是:
allow (submit) group="Trusted Managers"
表 D.45. certServer.kra.connector ACL Summary 操作 | 描述 | allow/Deny Access | 目标用户/组 |
---|
提交 | 提交一个新的密钥归档请求(仅限非TMS)。 | Allow | 可信管理器 |
D.4.5. certServer.kra.GenerateKeyPair
控制可以将密钥恢复请求提交到 KRA。默认配置是:
allow (execute) group="Key Recovery Authority Agents"
表 D.46. certServer.kra.GenerateKeyPair ACL Summary 操作 | 描述 | allow/Deny Access | 目标用户/组 |
---|
执行 | 执行服务器端密钥生成(仅限TMS)。 | Allow | KRA 代理 |
D.4.6. certServer.kra.getTransportCert
控制可以将密钥恢复请求提交到 KRA。默认配置是:
allow (download) group="Enterprise CA Administrators" || group="Enterprise KRA Administrators" || group="Enterprise OCSP Administrators" || group="Enterprise TKS Administrators" || group="Enterprise TPS Administrators"
表 D.47. certServer.kra.getTransportCert ACL Summary 操作 | 描述 | allow/Deny Access | 目标用户/组 |
---|
下载 | 检索 KRA 传输证书。 | Allow | 企业管理员 |
D.4.7. certServer.kra.group
控制对为 KRA 实例添加用户和组的内部数据库的访问。
allow (modify,read) group="Administrators"
表 D.48. certServer.kra.group ACL Summary 操作 | 描述 | allow/Deny Access | 目标用户/组 |
---|
修改 | 为实例创建、编辑或删除用户和组条目。 | Allow | 管理员 |
读取 | 查看实例的用户和组条目。 | Allow |
|
D.4.8. certServer.kra.key
通过查看、恢复或下载密钥来控制谁可以访问密钥信息。默认配置是:
allow (read,recover,download) group="Key Recovery Authority Agents"
表 D.49. certServer.kra.key ACL Summary 操作 | 描述 | allow/Deny Access | 目标用户/组 |
---|
读取 | 显示有关密钥归档记录的公钥信息。 | Allow | KRA 代理 |
recover | 从数据库检索密钥信息,以执行恢复操作。 | Allow | KRA 代理 |
下载 | 通过代理服务页面下载密钥信息。 | Allow | KRA 代理 |
D.4.9. certServer.kra.keys
控制谁可以通过代理服务页面列出存档的密钥。
allow (list) group="Key Recovery Authority Agents"
表 D.50. certServer.kra.keys ACL Summary 操作 | 描述 | allow/Deny Access | 目标用户/组 |
---|
list | 搜索并列出一系列存档的键。 | Allow | KRA 代理 |
D.4.10. certServer.kra.registerUser
定义哪些组或用户可以为实例创建代理用户。默认配置是:
allow (modify,read) group="Enterprise CA Administrators" || group="Enterprise KRA Administrators" || group="Enterprise OCSP Administrators" || group="Enterprise TKS Administrators" || group="Enterprise TPS Administrators"
表 D.51. certServer.kra.registerUser ACL Summary 操作 | 描述 | allow/Deny Access | 目标用户/组 |
---|
修改 | 注册新用户。 | Allow | 企业管理员 |
读取 | 阅读现有用户信息。 | Allow | 企业管理员 |
D.4.11. certServer.kra.request
控制谁可以在代理服务接口中查看密钥归档和恢复请求。
allow (read) group="Key Recovery Authority Agents"
表 D.52. certServer.kra.request ACL Summary 操作 | 描述 | allow/Deny Access | 目标用户/组 |
---|
读取 | 查看密钥存档或恢复请求。 | Allow | KRA 代理 |
D.4.12. certServer.kra.request.status
控制在终端实体页面中查看密钥恢复请求的状态。
allow (read) group="Key Recovery Authority Agents"
表 D.53. certServer.kra.request.status ACL Summary 操作 | 描述 | allow/Deny Access | 目标用户/组 |
---|
读取 | 在代理服务页面中检索密钥恢复请求的状态。 | Allow | KRA 代理 |
D.4.13. certServer.kra.requests
控制可以在代理服务界面中列出密钥归档和恢复请求。
allow (list) group="Key Recovery Authority Agents"
表 D.54. certServer.kra.requests ACL Summary 操作 | 描述 | allow/Deny Access | 目标用户/组 |
---|
list | 检索一系列密钥存档和恢复请求的详细信息。 | Allow | KRA 代理 |
D.4.14. certServer.kra.systemstatus
控制谁可以查看 KRA 实例的统计信息。
allow (read) group="Key Recovery Authority Agents"
表 D.55. certServer.kra.systemstatus ACL Summary 操作 | 描述 | allow/Deny Access | 目标用户/组 |
---|
读取 | 查看统计信息。 | Allow | KRA 代理 |
D.4.15. certServer.kra.TokenKeyRecovery
控制可以将令牌的密钥恢复请求提交到 KRA。这是替换丢失令牌的常见请求。默认配置是:
allow (submit) group="Key Recovery Authority Agents"
表 D.56. certServer.kra.TokenKeyRecovery ACL Summary 操作 | 描述 | allow/Deny Access | 目标用户/组 |
---|
提交 | 为令牌恢复提交或启动密钥恢复请求。 | Allow | KRA 代理 |