第 6 章 在身份管理中创建和管理证书配置文件
证书授权机构(CA)在签名证书时使用证书配置文件,以确定证书签名请求(CSR)是否可接受,如果可接受,则证书中存在哪些功能和扩展。证书配置文件与发布特定类型的证书相关联。通过组合证书配置文件和 CA 访问控制列表(ACL),您可以定义和控制对自定义证书配置文件的访问。
在描述如何创建证书配置文件时,流程使用 S/MIME 证书作为示例。某些电子邮件程序支持使用安全多用途 Internet 邮件扩展(S/MIME)协议进行数字签名和加密的电子邮件。使用 S/MIME 签名或加密电子邮件消息,要求消息的发件人具有 S/MIME 证书。
6.1. 什么是证书配置文件? 复制链接链接已复制到粘贴板!
复制链接链接已复制到粘贴板!
您可以使用证书配置文件确定证书的内容,以及发布证书的限制,如下所示:
- 用于加密证书签名请求的签名算法。
- 证书的默认有效期。
- 用于吊销证书的吊销原因。
- 如果主体的通用名称被复制到主题替代名称字段。
- 证书中应存在的特性和扩展。
单个证书配置文件与签发特定类型的证书相关联。您可以为 IdM 中的用户、服务和主机定义不同的证书配置文件。IdM 默认包括以下证书配置文件:
-
caIPAserviceCert
-
IECUserRoles
-
KDCs_PKINIT_Certs
(内部使用)
另外,您可以创建和导入自定义配置文件,允许您为特定目的发布证书。例如,您可以将特定配置文件的使用限制为一个用户或一个组,防止其他用户和组使用该配置文件发布证书进行身份验证。要创建自定义证书配置文件,请使用 ipa certprofile
命令。