第 30 章 使用 IdM Healthcheck 验证系统证书
了解更多有关使用 Healthcheck 工具识别 RHEL 身份管理(IdM)中系统证书的问题的信息。
30.1. 系统证书健康检查测试
Healthcheck 工具包括用于验证系统或 Dogtag、证书的多个测试。
您可以在 ipa-healthcheck --list-sources
命令的输出中的 ipahealthcheck.dogtag.ca
源下找到与证书相关的所有测试。
- DogtagCertsConfigCheck
此测试将其 NSS 数据库中的 CA(证书授权机构)证书与存储在
CS.cfg
中的相同值进行比较。如果不匹配,CA 无法启动。具体来说,它会检查:
-
auditSigningCert cert-pki-ca
againstca.audit_signing.cert
-
ocspSigningCert cert-pki-ca
againstca.ocsp_signing.cert
-
caSigningCert cert-pki-ca
againstca.signing.cert
-
subsystemCert cert-pki-ca
againstca.subsystem.cert
-
针对
ca.sslserver.cert
的Server-Cert cert-pki-ca
如果安装了 Key Recovery Authority (KRA),它也会检查:
-
transportCert cert-pki-kra
againstca.connector.KRA.transportCert
-
- DogtagCertsConnectivityCheck
此测试验证连接性。此测试等同于检查以下内容的
ipa cert-show 1
命令:- Apache 中的 PKI 代理配置
- IdM 能够找到 CA
- RA 代理客户端证书
- CA 回复请求的正确性
该测试会验证是否可以执行
ipa cert-show
命令,以及是否从 IdM CA 返回预期响应 - 证书本身或未找到
的响应。