16.4. 更改 子系统证书的名称
更新证书的一种替代方法是用新证书替换它们,这意味着会使用新密钥生成新证书。通常,一个新证书可以添加到数据库和旧的证书,它是一个简单的一对一交换。这是因为单个子系统服务器根据其 nickname 识别证书;只要证书别名保持不变,服务器就可以找到所需的证书,即使主题名称、序列号或密钥一样,该服务器也可以找到所需的证书(如主题名称、序列号或密钥)。
然而,在某些情况下,新证书也可能具有新证书 nickname。在这种情况下,需要在子系统的
CS.cfg
配置文件中的所有必要设置中更新证书 nickname。
重要
在编辑
CS.cfg
文件后,始终重启子系统。
这些表列出了每个子系统证书的所有配置参数:
CA 签署证书 |
|
OCSP 签署证书 |
|
Subsystem Certificate |
|
服务器证书 |
|
审计签署证书 |
|
传输证书 |
|
Storage Certificate |
|
服务器证书 |
|
Subsystem Certificate |
|
审计日志签名证书 |
|
OCSP 签署证书 |
|
服务器证书 |
|
Subsystem Certificate |
|
审计日志签名证书 |
|
KRA 传输证书[a] |
|
服务器证书 |
|
Subsystem Certificate |
|
审计日志签名证书 |
|
[a]
如果 KRA 传输证书 nickname 发生变化,这需要在 TKS 配置中更改,即使 TKS 证书都保持不变。
|
服务器证书 |
|
Subsystem Certificate |
|
审计日志签名证书 |
|