D.6. 令牌密钥服务特定 ACL
本节涵盖为令牌密钥服务(TKS)特别设置的默认访问控制配置属性。TKS ACL 配置还包括 第 D.2 节 “常见 ACL” 中列出的所有常用 ACL。
为 TKS 的管理控制台设置了访问控制规则,并可通过其他子系统访问 TKS。
D.6.1. certServer.tks.encrypteddata
控制谁可以加密数据。
allow(execute) group="Token Key Service Manager Agents"
操作 | 描述 | allow/Deny Access | 目标用户/组 |
---|---|---|---|
执行 | 加密数据存储在 TKS 中。 | Allow | TKS 代理 |
D.6.2. certServer.tks.group
控制对为 TKS 实例添加用户和组的内部数据库的访问。
allow (modify,read) group="Administrators"
操作 | 描述 | allow/Deny Access | 目标用户/组 |
---|---|---|---|
修改 | 为实例创建、编辑或删除用户和组条目。 | Allow | 管理员 |
读取 | 查看实例的用户和组条目。 | Allow | 管理员 |
D.6.3. certServer.tks.importTransportCert
控制谁可以导入 TKS 用来发送密钥的传输证书。
allow (modify,read) group="Enterprise CA Administrators" || group="Enterprise KRA Administrators" || group="Enterprise OCSP Administrators" || group="Enterprise TKS Administrators" || group="Enterprise TPS Administrators"
操作 | 描述 | allow/Deny Access | 目标用户/组 |
---|---|---|---|
修改 | 更新传输证书。 | Allow | 企业管理员 |
读取 | 导入传输证书。 | Allow | 企业管理员 |
D.6.4. certServer.tks.keysetdata
控制谁可以查看由 TKS 派生和存储的密钥集合的信息。
allow (execute) group="Token Key Service Manager Agents"
操作 | 描述 | allow/Deny Access | 目标用户/组 |
---|---|---|---|
执行 | 创建分离的密钥集数据。 | Allow | TKS 代理 |
D.6.5. certServer.tks.registerUser
定义哪些组或用户可以为实例创建代理用户。默认配置是:
allow (modify,read) group="Enterprise CA Administrators" || group="Enterprise KRA Administrators" || group="Enterprise OCSP Administrators" || group="Enterprise TKS Administrators" || group="Enterprise TPS Administrators"
操作 | 描述 | allow/Deny Access | 目标用户/组 |
---|---|---|---|
修改 | 注册新代理。 | Allow | 企业管理员 |
读取 | 阅读现有的代理信息。 | Allow | 企业管理员 |
D.6.6. certServer.tks.sessionkey
控制谁可以创建 TKS 实例连接到 TPS 的会话密钥。
allow (execute) group="Token Key Service Manager Agents"
操作 | 描述 | allow/Deny Access | 目标用户/组 |
---|---|---|---|
执行 | 创建 TKS 生成的会话密钥。 | Allow | TKS 代理 |
D.6.7. certServer.tks.randomdata
控制谁可以创建随机数据。
allow (execute) group="Token Key Service Manager Agents"
操作 | 描述 | allow/Deny Access | 目标用户/组 |
---|---|---|---|
执行 | 生成随机数据。 | Allow | TKS 代理 |