A.2. 配置您的环境以使用 BouncyCastle 提供者
您可以将 JBoss EAP 安装配置为使用 BouncyCastle
提供程序。红帽不提供 Bouncy Castle JAR,且必须直接从 Bouncy Castle 获取。
当指定 BouncyCastle
供应商时,必须使用 Java 8,因为 BouncyCastle API 仅认证至 Java 8。
-
在 JDK 的类路径中包含 BouncyCastle JAR,以 with
bc
开始。对于 Java 8,这可以通过将 JAR 文件放在-fips
和 bctls-fips$JAVA_HOME/lib/ext
中来实现。 使用以下任一方法,将
BouncyCastle
供应商包含在 Java 安全配置文件中:-
您的 JDK 中提供了默认配置文件
java.security
,可以更新为包含BouncyCastle
提供程序。如果未指定其他安全配置文件,则将使用此文件。有关此文件的位置,请参阅 JDK 厂商的文档。 定义自定义 Java 安全配置文件,并通过添加
-Djava.security.properties==/path/to/java.security.properties 系统属性来
引用该文件。使用两个等同表示引用时,会覆盖默认策略,并且仅使用参考文件中定义的提供程序。当使用一个等同符号时,如在
-Djava.security.properties=/path/to/java.security.properties
中一样,提供程序会附加到默认安全文件中,因此在两个文件中都指定了密钥时,首选使用参数中传递的文件。当有多个 JVM 运行于需要不同安全设置的同一主机上运行时,此选项很有用处。
定义这些提供程序的示例配置文件如下所示:
示例: BouncyCastle 安全策略
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 重要如果更新默认配置文件,则此文件中的每个其他
security.provider.X
行(如security.provider.2
)都必须增加X
的值,以确保此提供程序具有优先级。每个提供程序都必须具有唯一的优先级。-
您的 JDK 中提供了默认配置文件
将
elytron
子系统配置为专门用于BouncyCastle
提供程序。默认情况下,系统配置为同时使用elytron
和openssl
提供程序。由于它还包含 TLS 实施,因此建议禁用 OpenSSL 提供程序,以确保使用来自 Bouncy Castle 的 TLS 实施。/subsystem=elytron:write-attribute(name=final-providers,value=elytron)
/subsystem=elytron:write-attribute(name=final-providers,value=elytron)
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 重新加载服务器以使更改生效。
reload
reload
Copy to Clipboard Copied! Toggle word wrap Toggle overflow