搜索

D.4. 密钥恢复特定于授权的 ACL

download PDF
本节介绍针对 KRA 的默认访问控制配置。KRA ACL 配置还包括 第 D.2 节 “常见 ACL” 中列出的所有常用 ACL。
为每个 KRA 接口(管理控制台和代理和终端服务页面)设置了访问控制规则,以及用于列出和下载密钥等常见操作。

D.4.1. certServer.job.configuration

控制可以为 KRA 配置作业的人员。
allow (read) group="Administrators" || group="Key Recovery Authority Agents" ||  group="Auditors";allow (modify) group="Administrators"
表 D.42. certServer.job.configuration ACL Summary
操作 描述 allow/Deny Access 目标用户/组
读取 查看基本作业设置、作业实例设置和作业插件设置。列出作业插件和作业实例。 Allow
表 D.42. certServer.job.configuration ACL Summary
管理员
代理
审核员
修改 添加和删除作业插件和作业实例。修改作业插件和作业实例。 Allow 管理员

D.4.2. certServer.kra.certificate.transport

控制谁可以查看 KRA 的传输证书。
allow (read) user="anybody"
表 D.43. certServer.kra.certificate.transport ACL Summary
操作 描述 allow/Deny Access 目标用户/组
读取 查看 KRA 实例的传输证书。 Allow 任何人

D.4.3. certServer.kra.configuration

控制谁可以配置和管理 KRA 的设置。
allow (read) group="Administrators" || group="Auditors" || group="Key Recovery Authority Agents" || allow (modify) group="Administrators"
表 D.44. certServer.kra.configuration ACL Summary
操作 描述 allow/Deny Access 目标用户/组
读取 阅读所需的恢复代理批准数量。 Allow
表 D.44. certServer.kra.configuration ACL Summary
管理员
代理
审核员
修改 更改所需恢复代理批准的数量。 Allow 管理员

D.4.4. certServer.kra.connector

控制哪些实体可以通过 CA 上配置的特殊连接器提交请求以连接到 KRA。默认配置是:
allow (submit) group="Trusted Managers"
表 D.45. certServer.kra.connector ACL Summary
操作 描述 allow/Deny Access 目标用户/组
提交 提交一个新的密钥归档请求(仅限非TMS)。 Allow 可信管理器

D.4.5. certServer.kra.GenerateKeyPair

控制可以将密钥恢复请求提交到 KRA。默认配置是:
allow (execute) group="Key Recovery Authority Agents"
表 D.46. certServer.kra.GenerateKeyPair ACL Summary
操作 描述 allow/Deny Access 目标用户/组
执行 执行服务器端密钥生成(仅限TMS)。 Allow KRA 代理

D.4.6. certServer.kra.getTransportCert

控制可以将密钥恢复请求提交到 KRA。默认配置是:
allow (download) group="Enterprise CA Administrators" || group="Enterprise KRA Administrators" || group="Enterprise OCSP Administrators" || group="Enterprise TKS Administrators" || group="Enterprise TPS Administrators"
表 D.47. certServer.kra.getTransportCert ACL Summary
操作 描述 allow/Deny Access 目标用户/组
下载 检索 KRA 传输证书。 Allow 企业管理员

D.4.7. certServer.kra.group

控制对为 KRA 实例添加用户和组的内部数据库的访问。
allow (modify,read) group="Administrators"
表 D.48. certServer.kra.group ACL Summary
操作 描述 allow/Deny Access 目标用户/组
修改 为实例创建、编辑或删除用户和组条目。 Allow 管理员
读取 查看实例的用户和组条目。 Allow
表 D.48. certServer.kra.group ACL Summary
管理员

D.4.8. certServer.kra.key

通过查看、恢复或下载密钥来控制谁可以访问密钥信息。默认配置是:
allow (read,recover,download) group="Key Recovery Authority Agents"
表 D.49. certServer.kra.key ACL Summary
操作 描述 allow/Deny Access 目标用户/组
读取 显示有关密钥归档记录的公钥信息。 Allow KRA 代理
recover 从数据库检索密钥信息,以执行恢复操作。 Allow KRA 代理
下载 通过代理服务页面下载密钥信息。 Allow KRA 代理

D.4.9. certServer.kra.keys

控制谁可以通过代理服务页面列出存档的密钥。
allow (list) group="Key Recovery Authority Agents"
表 D.50. certServer.kra.keys ACL Summary
操作 描述 allow/Deny Access 目标用户/组
list 搜索并列出一系列存档的键。 Allow KRA 代理

D.4.10. certServer.kra.registerUser

定义哪些组或用户可以为实例创建代理用户。默认配置是:
allow (modify,read) group="Enterprise CA Administrators" || group="Enterprise KRA Administrators" || group="Enterprise OCSP Administrators" || group="Enterprise TKS Administrators" || group="Enterprise TPS Administrators"
表 D.51. certServer.kra.registerUser ACL Summary
操作 描述 allow/Deny Access 目标用户/组
修改 注册新用户。 Allow 企业管理员
读取 阅读现有用户信息。 Allow 企业管理员

D.4.11. certServer.kra.request

控制谁可以在代理服务接口中查看密钥归档和恢复请求。
allow (read) group="Key Recovery Authority Agents"
表 D.52. certServer.kra.request ACL Summary
操作 描述 allow/Deny Access 目标用户/组
读取 查看密钥存档或恢复请求。 Allow KRA 代理

D.4.12. certServer.kra.request.status

控制在终端实体页面中查看密钥恢复请求的状态。
allow (read) group="Key Recovery Authority Agents"
表 D.53. certServer.kra.request.status ACL Summary
操作 描述 allow/Deny Access 目标用户/组
读取 在代理服务页面中检索密钥恢复请求的状态。 Allow KRA 代理

D.4.13. certServer.kra.requests

控制可以在代理服务界面中列出密钥归档和恢复请求。
allow (list) group="Key Recovery Authority Agents"
表 D.54. certServer.kra.requests ACL Summary
操作 描述 allow/Deny Access 目标用户/组
list 检索一系列密钥存档和恢复请求的详细信息。 Allow KRA 代理

D.4.14. certServer.kra.systemstatus

控制谁可以查看 KRA 实例的统计信息。
allow (read) group="Key Recovery Authority Agents"
表 D.55. certServer.kra.systemstatus ACL Summary
操作 描述 allow/Deny Access 目标用户/组
读取 查看统计信息。 Allow KRA 代理

D.4.15. certServer.kra.TokenKeyRecovery

控制可以将令牌的密钥恢复请求提交到 KRA。这是替换丢失令牌的常见请求。默认配置是:
allow (submit) group="Key Recovery Authority Agents"
表 D.56. certServer.kra.TokenKeyRecovery ACL Summary
操作 描述 allow/Deny Access 目标用户/组
提交 为令牌恢复提交或启动密钥恢复请求。 Allow KRA 代理
Red Hat logoGithubRedditYoutubeTwitter

学习

尝试、购买和销售

社区

关于红帽文档

通过我们的产品和服务,以及可以信赖的内容,帮助红帽用户创新并实现他们的目标。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

© 2024 Red Hat, Inc.