7.3. 设置根证书颁发机构(示例)
如果您已熟悉 pkispawn
,您可以直接转至 第 7.4 节 “安装 PKI 子系统”)
本节提供了如何安装 root CA 的两个示例:
-
使用
pkispawn
单步方法安装 root CA。 -
使用
pkispawn
双步骤方法安装 root CA。
7.3.1. 使用 pkispawn 单步方法安装 root CA 复制链接链接已复制到粘贴板!
使用单步方法配置 RootCA 实例需要创建配置文件并运行 pkispawn
工具。
在本例中,pki.example.com (以及其他实例)上安装了 RootCA,其内部目录服务器位于 dir.example.com 上。
先决条件
- 以 root 用户身份登录 pki.example.com。
- 您已遵循 第 6.3.2.2 节 “目录服务器实例创建” 中的步骤。在我们的示例中,CC-RSA-RootCA-LDAP 是 RootCA 的内部数据库。
流程
在要托管 RHCS 实例的机器上的所选位置(如
/root/pki_rsa
)创建一个 CA 安装文件,该文件将托管 RHCS 实例(pki.example.com)。cd /root/pki_rsa vi rootca_inst.cfg
# cd /root/pki_rsa # vi rootca_inst.cfg
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 注意除非明确指定,否则系统证书别名将自动命名为
pki_instance_name
的值。为了避免共享 HSM 上的证书别名冲突,请为每个实例创建使用不同的实例名称。以下安装文件中指定的值是示例。除了更改 HSM 密码外,还要相应地编辑值,如 ports, directory, nicknames, domains…
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 运行 pkispawn 工具来安装 RHCS CA 实例:
pkispawn -s CA -f rootca_inst.cfg --debug
pkispawn -s CA -f rootca_inst.cfg --debug
Copy to Clipboard Copied! Toggle word wrap Toggle overflow
验证步骤
显示已安装 CA 的状态:
pki-server status rhcs10-RSA-RootCA
pki-server status rhcs10-RSA-RootCA
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 运行以下命令,验证 CA 的健全性。它应该显示证书:
pki -p 8443 -h pki.example.com ca-cert-find
pki -p 8443 -h pki.example.com ca-cert-find
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 注意当第一次使用 pki 命令连接到 RootCA 时,将显示 CA 签名证书的不受信任的签发者警告,如下所示:
WARNING: UNTRUSTED ISSUER encountered on 'CN=pki.example.com,OU=rhcs10-RSA-RootCA,O=Example-rhcs10-RSA-RootCA' indicates a non-trusted CA cert 'CN=CA Signing Certificate,OU=rhcs10-RSA-RootCA,O=Example-rhcs10-RSA-RootCA' Trust this certificate (y/N)?
WARNING: UNTRUSTED ISSUER encountered on 'CN=pki.example.com,OU=rhcs10-RSA-RootCA,O=Example-rhcs10-RSA-RootCA' indicates a non-trusted CA cert 'CN=CA Signing Certificate,OU=rhcs10-RSA-RootCA,O=Example-rhcs10-RSA-RootCA' Trust this certificate (y/N)?
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 如果主题 DN 与主机名匹配,请选择
y
以信任 CA 签名证书。警告不会再次显示。
7.3.2. 使用 pkispawn 双步骤方法安装 root CA 复制链接链接已复制到粘贴板!
使用两步方法配置 RootCA 实例需要创建配置文件并运行 pkispawn
工具两次。
在本例中,在 pki.example.com 上安装 RootCA。
先决条件
- 以 root 用户身份登录 pki.example.com。
- 您已运行第 6.3.2 节 中的步骤,"设置 DS 实例" [NEEDS UPDATING].在我们的示例中,CC-RSA-RootCA-LDAP 是 RootCA 的内部数据库。
7.3.2.1. RootCA 安装的第一步 复制链接链接已复制到粘贴板!
在所选位置(如
/root/pki_rsa
)在托管 RHCS 实例的计算机上创建一个 CA 安装文件 pki.example.com。cd /root/pki_rsa vi rootca_inst.cfg
cd /root/pki_rsa vi rootca_inst.cfg
Copy to Clipboard Copied! Toggle word wrap Toggle overflow Copy to Clipboard Copied! Toggle word wrap Toggle overflow 注意除非明确指定,否则系统证书别名将自动命名为
pki_instance_name
的值。为了避免共享 HSM 上的证书别名冲突,请为每个实例创建使用不同的实例名称。但是,在两步安装中,两个文件的pki_instance_name
值应该匹配。以下值只是示例。第一次运行
pkispawn
工具来安装 RHCS CA 实例:pkispawn -s CA -f rootca_inst.cfg --skip-configuration --debug
pkispawn -s CA -f rootca_inst.cfg --skip-configuration --debug
Copy to Clipboard Copied! Toggle word wrap Toggle overflow
7.3.2.2. RootCA 配置的第二步 复制链接链接已复制到粘贴板!
如 第 7.2.2 节 “安装方法(单步或两步)” 所述,第二步安装方法中有两个子步骤。
自定义
在这个子步骤中,您可以自定义某些内容,如系统证书的证书配置文件。
为 CA 签名证书设置 Subject Key Identifier 扩展消息摘要算法:
打开此 CA 的签名证书的注册配置集:
vi /var/lib/pki/rhcs10-RSA-RootCA/ca/conf/caCert.profile
# vi /var/lib/pki/rhcs10-RSA-RootCA/ca/conf/caCert.profile
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 添加以下参数:
7.default.params.messageDigest=SHA-256
7.default.params.messageDigest=SHA-256
Copy to Clipboard Copied! Toggle word wrap Toggle overflow - 保存该文件。
同样,对于此 CA 将在以后发布的 CA 签名证书执行相同的操作:
为 CA 签名证书打开注册配置集:
vi /var/lib/pki/rhcs10-RSA-RootCA/ca/profiles/ca/caInstallCACert.cfg vi /var/lib/pki/rhcs10-RSA-RootCA/ca/profiles/ca/caCMCcaCert.cfg
# vi /var/lib/pki/rhcs10-RSA-RootCA/ca/profiles/ca/caInstallCACert.cfg # vi /var/lib/pki/rhcs10-RSA-RootCA/ca/profiles/ca/caCMCcaCert.cfg
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 添加以下参数:
policyset.caCertSet.8.default.params.messageDigest=SHA-256
policyset.caCertSet.8.default.params.messageDigest=SHA-256
Copy to Clipboard Copied! Toggle word wrap Toggle overflow - 保存该文件。
也可以在此处进行其他自定义更改。例如,如果要扩展此子系统审计签名证书的有效性周期:
打开对应的配置文件:
vi /var/lib/pki/rhcs10-RSA-RootCA/ca/profiles/ca/caInternalAuthAuditSigningCert.cfg
# vi /var/lib/pki/rhcs10-RSA-RootCA/ca/profiles/ca/caInternalAuthAuditSigningCert.cfg
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 将以下范围参数改为所需的值:
policyset.auditSigningCertSet.2.constraint.params.range=720 policyset.auditSigningCertSet.2.default.params.range=720
policyset.auditSigningCertSet.2.constraint.params.range=720 policyset.auditSigningCertSet.2.default.params.range=720
Copy to Clipboard Copied! Toggle word wrap Toggle overflow -
保存该文件。在下一部分中完成
pkispawn
的第二步骤后,您应该预期此子系统的审计签名证书的有效性,以匹配您更改的值。
运行 pkispawn
the second time (Configuration)
pkispawn
的第二步涉及以不同方式针对同一文件运行工具,从而配置 RHCS CA 实例。
运行
pkispawn
工具来配置 CA:pkispawn -s CA -f rootca_inst.cfg --skip-installation --debug
# pkispawn -s CA -f rootca_inst.cfg --skip-installation --debug
Copy to Clipboard Copied! Toggle word wrap Toggle overflow
验证步骤
显示已安装 CA 的状态:
pki-server status rhcs10-RSA-RootCA
# pki-server status rhcs10-RSA-RootCA
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 请注意 Unsecure EE、Secure EE、Agent、Admin 和 pkiconsole URL。
运行以下命令,验证 CA 的健全性。它应该显示证书:
pki -p 8443 -h pki.example.com ca-cert-find
# pki -p 8443 -h pki.example.com ca-cert-find
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 注意当第一次使用 pki 命令连接到 RootCA 时,将显示 CA 签名证书的不受信任的签发者警告,如下所示:
WARNING: UNTRUSTED ISSUER encountered on 'CN=pki.example.com,OU=rhcs10-RSA-RootCA,O=Example-rhcs10-RSA-RootCA' indicates a non-trusted CA cert 'CN=CA Signing Certificate,OU=rhcs10-RSA-RootCA,O=Example-rhcs10-RSA-RootCA' Trust this certificate (y/N)?
WARNING: UNTRUSTED ISSUER encountered on 'CN=pki.example.com,OU=rhcs10-RSA-RootCA,O=Example-rhcs10-RSA-RootCA' indicates a non-trusted CA cert 'CN=CA Signing Certificate,OU=rhcs10-RSA-RootCA,O=Example-rhcs10-RSA-RootCA' Trust this certificate (y/N)?
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 如果主题 DN 与主机名匹配,请选择
y
以信任 CA 签名证书。警告不会再次显示。