2.4. Web 界面
这部分论述了允许通过 Firefox Web 浏览器管理访问 Red Hat Certificate System 的 Web 界面。
2.4.1. 浏览器初始化 复制链接链接已复制到粘贴板!
本节介绍 Firefox 进行浏览器初始化以访问 PKI 服务。
导入 CA 证书
点
。 选择 "颁发机构 "选项卡,然后单击" "按钮。
-
选择
ca.crt文件,然后单击 。
导入客户端证书
-
点
。 选择 Your Certificates 选项卡。
-
单击 ,再选择客户端 p12 文件,如
ca_admin_cert.p12。 在提示符处输入客户端证书的密码。
- 点 。
验证条目是否已在 您的证书下添加。
访问Web控制台
您可以通过在浏览器中打开 https://host_name:port 来访问 PKI 服务。
2.4.2. 管理接口 复制链接链接已复制到粘贴板!
所有子系统都使用基于 HTML 的管理界面。它通过输入主机名和安全端口作为 URL 来访问,使用管理员的证书进行身份验证,然后单击适当的 管理员 链接。
所有子系统都有一个 TLS 端口,它们用于管理员和代理服务。对这些服务的访问受基于证书的身份验证的限制。
HTML 管理界面比 Java 控制台更有限;主要的管理功能用于管理子系统用户。
TPS 仅允许操作为 TPS 子系统管理用户。但是,TPS 管理页面也可以列出令牌,并显示 TPS 上执行的所有活动(包括通常隐藏的管理操作)。
图 2.2. TPS admin 页面
2.4.3. 代理接口 复制链接链接已复制到粘贴板!
代理服务页面是几乎执行所有证书和令牌管理任务的位置。这些服务是基于 HTML 的,代理使用特殊的代理证书向站点进行身份验证。
图 2.3. 证书管理器的代理服务页面
这些操作因子系统而异:
- 证书管理器代理服务包括批准证书请求(发布证书)、撤销证书、发布证书和 CRL。CA 发布的所有证书均可通过其代理服务页面管理。
- TPS 代理服务(如 CA 代理服务)管理已格式化的所有令牌,并且有通过 TPS 向它们发布的证书。令牌可以被代理注册、暂停和删除。其他两个角色(operator 和 admin)可以在 Web 服务页面中查看令牌,但不能对令牌执行任何操作。
- KRA 代理服务页面处理密钥恢复请求,如果证书丢失,设置为是否允许签发重新使用现有密钥对。
- OCSP 代理服务页面允许代理配置将 CRL 发布到 OCSP 的 CA,手动将 CRL 加载到 OCSP,并查看客户端 OCSP 请求的状态。
TKS 是唯一没有代理服务页面的子系统。
2.4.4. 最终用户页面 复制链接链接已复制到粘贴板!
CA 和 TPS 均以某种方式处理直接用户请求。这意味着最终用户必须有办法与这些子系统连接。CA 具有最终用户或 最终用户或最终用户 HTML 服务。TPS 使用企业安全客户端。
最终用户服务使用服务器的主机名和标准端口号通过标准 HTTP 访问;也可以使用服务器主机名和特定终端 TLS 端口通过 HTTPS 访问它们。
对于 CA,每种 TLS 证书通过特定的在线提交表(称为 配置文件 )处理。关于 CA 的两个证书配置文件,涵盖了所有类型的证书 - 用户 TLS 证书、服务器 TLS 证书、日志和文件签名证书、电子邮件证书以及每个类型的子系统证书。也可以有自定义配置集。
图 2.4. 证书管理器的端到端页面
最终用户在签发证书时通过 CA 页面检索其证书。它们也可以下载 CA 链和 CRL,并可通过这些页面撤销或更新其证书。