自签名证书、CSR 及证书签名
PAM360 突破了标准的证书发现流程,允许管理员直接在应用程序内创建自签名证书、生成证书签名请求 (CSR) 并签署 CSR。这些功能旨在简化证书管理,并提升您组织内的安全性。
阅读完本文后,您将掌握通过 PAM360 界面执行的以下操作:
1. 创建自签名证书
PAM360 支持管理员使用 Java Keytool 生成自签名证书。成功创建后,这些证书将自动导入 PAM360 存储库,从而简化其部署和管理流程。
请按照以下步骤在 PAM360 中创建自签名证书。若要直接通过 PAM360 界面创建自签名证书,请导航至“证书”>>“证书”,然后 点击“创建”按钮。在弹出的窗口中:
- 输入证书的通用名称。
- 如果您有包含组织和证书要求详细信息的有效模板,请从“从模板中选择”字段中选择它。否则,请手动填写以下证书字段:组织单位、组织、地点、州/省、国家/地区、密钥算法、密钥长度、签名算法和密钥库类型。
- 将“有效期类型”选为“小时”或“分钟”,然后指定所需的有效期时长。证书将在定义的时间段结束后自动过期。
- 在“密钥库密码”字段中输入密钥库密码。
- 在“到期通知电子邮件”中提供一个电子邮件地址,以便接收所创建证书的到期通知。
- 如果创建的证书需要作为根证书使用,请勾选“生成根证书”复选框。
- 如有需要,展开“高级选项”菜单以配置证书的其他属性:
- 密钥用途:配置用途标志,例如不可否认性、数字签名、数据加密、密钥加密等。您可以通过勾选“关键”复选框将其中任何一项标记为关键。
- 扩展密钥用途:配置用途标志,以标明证书将用于的具体目的。
- 点击“创建”按钮。此操作将跳转至证书窗口,其中显示新创建证书的内容。
- 证书创建完成后,您可以:
- 复制:直接从界面复制证书内容。
- 导出:选择“导出证书”按钮将证书保存至您的系统。您也可以通过“导出密钥库”按钮 将证书导出为密钥库。
- 发送邮件:勾选“发送邮件”复选框,将证书文件发送至指定的电子邮件地址。

- 点击“保存”按钮以完成操作,确保证书已存储在 PAM360 存储库中,并根据选择完成导出。
注意
除了在“通用名称”字段中使用通配符证书名称外,您还可以在创建自签名证书时将通配符名称添加到“SAN”字段中。使用通配符证书,可以为已注册的主域名保护无限数量的子域名。例如,一个针对 .example.com 的通配符证书可以保护 sub1.example.com、sub2.example.com 等子域名。
2. 生成证书签名请求
证书签名请求(CSR)是一个包含证书申请实体信息的文件,该文件随后将发送至内部或外部证书颁发机构(CA)以获取签名的数字证书。CSR对于通过 SSL/TLS 协议实现安全通信至关重要,因为它确立了申请实体的身份,并确保所颁发证书的真实性。
在 PAM360 中,管理员可通过集中式界面高效地创建、管理和使用 CSR。该应用程序提供手动生成 CSR 或利用现有密钥库文件的选项,确保操作的灵活性和易用性。PAM360 还支持多种算法和签名方法,可满足组织及行业特定的安全标准。请按照以下步骤直接从 PAM360 界面创建 CSR:
- 导航至“证书”>>“CSR”以访问CSR管理界面。CSR列表视图将显示所有现有CSR及其关键详细信息,例如:域名、创建者、创建时间、密钥大小、密钥算法等。
- 点击“创建”开始生成新的CSR。
- 在弹出的表单中,选择以下选项之一:选择“创建 CSR”以手动填写所需信息生成 CSR,或选择“从密钥库创建 CSR”以使用现有密钥库文件生成 CSR。
- 若选择“从密钥库创建 CSR”,请按照以下步骤操作:
- 点击“浏览”选择密钥库文件。
- 输入与所选密钥库关联的私钥密码。
- 提供“到期通知电子邮件”以接收及时提醒。
- 点击“创建”以生成 CSR。

- 如果您选择手动创建 CSR,请按照以下步骤操作:
- 手动填写以下字段:组织单位、组织、地点、州/省、国家/地区、密钥算法、密钥长度、签名算法和密钥库类型。
- 将“有效期类型”选为“小时”或“分钟”,然后指定所需的有效期时长。证书将在设定的时限后自动过期。


- 输入存储密码和到期通知电子邮件。如需帮助,请使用“生成密码”图标。
- 指定签名类型,或选择“---选择---”以便稍后签署 CSR。
- 点击“创建”继续。
- 生成的CSR将在专用窗口中显示以供审核。
- 您已成功创建CSR,并已将其添加到列表视图中。该CSR将分配给创建它的用户。
注意
除了在“通用名称”字段中使用通配符证书名称外,您还可以在创建自签名证书时在“SAN”字段中添加通配符名称。使用通配符证书,可以为注册的主域名保护无限数量的子域名。例如,一个用于 .example.com 的通配符证书可以保护 sub1.example.com、sub2.example.com 等。
- 要从 PAM360 存储库中的 SSL 证书生成 CSR,请执行以下步骤:
- 转到“证书”选项卡。
- 从现有 SSL 证书中选择要生成密钥库的证书。
- 在顶部窗格中点击“更多”,然后选择“创建 CSR”。
- 在弹出窗口中,填写“到期通知邮箱”。
- 点击“创建”以生成CSR。
2.1 通过 PAM360 界面管理证书签名请求
- 导航至“证书”>>“CSR”以 查看所有已保存的CSR。使用列表视图访问详细信息或对单个CSR执行操作。
- 使用“显示密码短语”图标查看特定 CSR 的密钥库密码。
- 点击“导出”图标,通过电子邮件将 CSR 发送给指定的收件人。
- 若选择将现有CSR导入PAM360,请点击“导入”:
- 在弹出的窗口中,浏览并选择CSR文件及其关联的密钥文件。
- 输入私钥密码,然后 点击“导入”。
- 该 CSR 及其对应的私钥将被添加到集中存储库中。

- 要删除 CSR,请从列表中选择该 CSR 并点击“删除”。在弹出的窗口中点击“确定”以确认操作。
- 点击“CSR 模板”管理模板,以便添加、删除或编辑模板以供重复使用。
PAM360 中的 CSR 管理功能简化了证书申请工作流,确保了强大的安全性与高效的操作流程。凭借对高级算法的支持、细致的自定义选项以及集中式存储库集成,PAM360 能有效满足各类组织的多样化需求。
3. 通过 PAM360 进行证书签名
PAM360 提供全面的证书签名解决方案,帮助组织优化证书管理流程。用户可通过 Microsoft (MS) 证书颁发机构 (CA) 或环境内受信任的自定义根 CA 证书,在整个网络中对客户端进行证书签名和颁发。 该平台简化了证书生命周期,涵盖从生成证书签名请求(CSR)到签名及部署证书的全部流程。本节概述了 PAM360 中三种主要的证书签名方法,并为每种方法提供了分步操作指南。
3.1 通过 Microsoft 证书颁发机构进行证书签名
如果 MS CA 服务器位于您的组织内部,并且与 PAM360 服务器保持有效连接,则此方法适用。请按照以下步骤使用 MS CA 签署 CSR:
- 导航至“证书”>>“CSR”,选择所需的 CSR,然后从顶部菜单中点击“签名”。
- 在弹出的窗口中,将 “签名类型”设置为“Microsoft CA”。
- 请提供以下详细信息:
- 服务器名称:指定托管 MS CA 的服务器名称。
- 证书颁发机构名称:输入 CA 名称。
- 证书模板:根据您的需求选择一个模板,或单击“获取模板”以访问预定义选项。

- 点击“签名”以完成该过程。
- 在“证书”>>“证书”下查看已签名的证书。
3.2 通过部署在 Microsoft 证书颁发机构中的代理进行证书签名
当 MS CA 服务器位于组织外部或无法直接连接到 PAM360 服务器时,建议使用基于代理的签名方法。
注意
确保在 MS CA 服务器上安装了 SSL 代理。
- 从列表视图中选择所需的 CSR,然后点击顶部菜单中的“签名”。
- 在弹出的窗口中,将“签名类型”设置为“使用代理的 MSCA”。
- 请指定以下内容:
- 代理:从下拉列表中选择一个代理。可通过提供的链接管理代理。
- 模板名称 / OID 模板:选择现有证书模板,或点击 “获取模板”以获取新模板。
- 超时:输入代理响应的超时时长(以秒为单位)。无响应的操作将被记录为失败。
- 点击“签名”以处理请求。
- 在“证书 >> 证书”下访问已签名的证书。
3.3 通过自定义根证书进行证书签名
PAM360 支持使用自定义根 CA 证书对 CSR 进行签名,使组织能够完全掌控其证书签发流程。
如果您尚未拥有根 CA 证书,可直接在 PAM360 中创建。操作方法如下:在创建新证书时勾选“生成根证书”复选框,具体步骤请参阅文档第 1 节。
如果您已在 PAM360 中拥有证书,并希望将其指定为用于签署 CSR 的根证书,请按照以下步骤操作:
- 导航至“证书”>>“证书”。
- 选择所需的证书。
- 点击顶部菜单中的“更多”,然后选择“标记为根证书”。

此简化流程使您能够在 PAM360 中轻松配置和管理根 CA 证书,从而确保对组织证书基础设施的强有力控制。
请按照以下步骤使用自定义根证书对证书进行签名:
- 选择 CSR,然后点击顶部菜单中的“签名”。
- 在弹出的窗口中,将“签名类型”设为“使用根证书签名”。
- 在“选择证书”字段中 选择受信任的根CA证书。
- 指定证书的有效期(以天为单位)。
- 勾选“签署中间证书”复选框。这允许用户代表根CA签署证书。
- 若要为新证书添加可选属性,请单击“高级选项”以展开菜单。 此处有两类选项:“密钥用途”和“扩展密钥用途”。选择所需选项以设置证书的首选标志,从而标明新证书可能用于何种目的。密钥用途选项包括不可否认性、数字签名、数据或密钥加密、服务器/客户端身份验证等。您可以通过选中“关键”复选框来选择属性并将其标记为关键。
- 点击“签名”以签发证书。
- 在“证书”>>“证书”下查看已签名的证书。

您还可以使用根 CA 证书直接在 PAM360 中批量生成并签署用户组的证书。
- 导航至“证书”,并点击窗口右上角的“根证书 ”。
- 选择所需的根CA证书并点击“签名”。在弹出的窗口中,选择“签名类型”、需要创建并部署证书的“用户”或 “用户组”,并填写SAN和有效期(以天为单位)。
- “用户管理”签名类型允许您为 PAM360 中的用户账户生成并签署证书。
- 选择需要为其生成证书的用户账户。
- 默认情况下,用户证书将继承根证书的相同参数。您可以通过禁用“使用根证书详细信息”选项来更改此设置。
- 填写详细信息后,点击“签名”。

- Active Directory 用户签名类型允许您为映射到网络环境中的 Active Directory 的用户帐户生成和签名证书。
- 选择“域名”,并提供“主域控制器”和“辅助域控制器”地址、用户名和密码。
- 将“导入类型”选为“单个”,并指定“要导入的用户”或“要导入的用户组”。
- 将“导入类型”设为“组/OU 树”,以便批量选择需要为其创建证书的用户或用户组。

- 选择用户后,请输入证书的有效期(以天为单位)。默认情况下,用户证书将继承根证书的相同参数。您可以通过禁用“使用根证书详细信息”选项来更改此设置。
- 按需调整参数,然后点击“签名”。
- 生成的证书将列在 PAM360 的证书存储库中。
在签署证书请求并获取证书后,请将其部署到相应的终端服务器。请参阅详细 证书部署 部分获取分步指导。
注意
当使用自定义根CA为Web应用程序签名证书时,请确保网络中的所有浏览器都信任该根CA证书,以避免出现安全警告。