1.5. 更改 CA 信任标记
证书颁发机构(CA)信任标记定义目录服务器信任 CA 证书的情况。例如,您可以将标志设置为信任 TLS 连接到服务器的证书和基于证书的身份验证。
1.5.1. 使用命令行更改 CA 信任标志 复制链接链接已复制到粘贴板!
复制链接链接已复制到粘贴板!
您可以在证书颁发机构(CA)证书上设置以下信任标记:
-
C
: Trusted CA -
T
: Trusted CA 客户端身份验证 -
c
: Valid CA -
P
: Trusted peer -
P
: Valid peer -
u
:私钥
您可以指定信任标志,用三个类别分开: TLS、电子邮件、对象签名
例如,若要信任 TLS 加密和基于证书的验证的 CA,请将信任标记设置为 CT,即
。
前提条件
- 您已将 CA 证书导入到网络安全服务(NSS)数据库。
流程
使用以下命令更改 CA 证书的信任标记:
dsconf <instance_name> security ca-certificate set-trust-flags "Example CA" --flags "trust_flags"
# dsconf <instance_name> security ca-certificate set-trust-flags "Example CA" --flags "trust_flags"
Copy to Clipboard Copied! Toggle word wrap Toggle overflow
验证
显示 NSS 数据库中的所有证书:
Copy to Clipboard Copied! Toggle word wrap Toggle overflow
1.5.2. 使用 Web 控制台更改 CA 信任标记 复制链接链接已复制到粘贴板!
复制链接链接已复制到粘贴板!
您可以使用 Web 控制台更改 CA 信任标记。
前提条件
- 您已将 CA 证书导入到网络安全服务(NSS)数据库。
流程
-
导航到
。 -
点 CA 证书旁边的 Options 菜单(swig),然后选择
Edit Trust Flags
。 选择 trust 标记。
- 点
验证
-
导航到
。 - 点 证书旁的 > 来显示信任标记。