将 SSL 证书部署到目标服务器
通常,从证书颁发机构 (CA) 获取的 SSL 证书会存储在存储库中,然后手动部署到相应的目标系统上。PAM360 会自动将存储库中的证书部署到正确的目标系统上。 您可以根据需求,使用 PAM360 逐个或批量将证书部署到各个系统上。此外,您还可以使用 Key Manager Plus 代理,将证书部署到位于 PAM360 服务器所在域之外的非军事化区(DMZ)中的服务器上。
- 将证书部署到 Windows 服务器
- 将证书部署到 MS 证书存储
- 将证书部署到 Internet Information Services (IIS)
- 将证书部署到 IIS 服务器并进行绑定
- 将证书部署到 Linux 服务器
- 将证书部署到浏览器
- 将证书部署到 ManageEngine MDM
- 将证书部署到 AWS-ACM
- 将证书部署到负载均衡器
- 将证书部署到 Fortigate 防火墙
使用 PAM360,您可以直接将选定的 SSL 证书部署到目标服务器上。要将 SSL 证书部署到目标服务器,请按照以下步骤操作:
- 导航至“证书”>>“证书”。
- 通过点击证书旁边的复选框,选择要部署到目标服务器的证书。
- 点击“部署”,然后选择目标服务器类型。
- 在弹出的“证书部署”窗口中,选择服务器类型并提供所需详细信息。证书将部署到指定路径下的指定服务器上。
1. 将证书部署到 Windows 服务器
注意
- 在 Windows 系统、MS 证书存储和 Internet 信息服务 (IIS) 上部署证书时,请使用您的域管理员帐户作为 PAM360 的服务登录帐户。
- 如果您使用域服务帐户运行 PAM360,请确保已将其配置在本地管理员组中。
- 要在 Windows 服务器上部署证书,请将服务器类型选为“Windows”。
- 根据您的需求,将“部署类型”选为 “单个”、“多个(服务器)”或“代理”。
- 对于单服务器部署,请提供所需详细信息:服务器名称、用户名、密码、路径、文件类型和证书文件名。您可选择启用“证书”以选择文件类型并指定证书文件名,或/和启用“JKS/PKCS”以选择密钥库类型并指定存储文件名。
- 如果您选中“使用 PAM360 服务账户凭据进行身份验证”复选框,则无需单独提供用户名和密码,因为此处将使用 PAM360 的服务账户凭据。
- 如果您选中“使用存储在 PAM360 中的帐户”复选框,则无需提供密码,因为 PAM360 将直接从数据库中获取用户帐户详细信息。
- 若要在多台服务器上部署证书,请上传包含以下信息的.csv文件:服务器名称、用户名、密码、路径、证书文件名(可选)、密钥库文件名(可选)和文件类型。您可以选择启用“证书”以选择文件类型,或/和启用JKS/PKCS以选择密钥库类型。
- 若将部署类型选为“代理”,请从“选择代理”下拉菜单中选择 PAM360 代理的主机名,并在代理机器上输入目标文件路径。 如果未指定目标路径,将默认使用代理安装路径。您可以选择启用“证书”以选择文件类型并指定证书文件名,或/和启用JKS/PKCS以选择密钥库类型并指定密钥库文件名。
- 点击“保存”以保存详细信息。

- 对于单服务器部署,请提供所需详细信息:服务器名称、用户名、密码、路径、文件类型和证书文件名。您可选择启用“证书”以选择文件类型并指定证书文件名,或/和启用“JKS/PKCS”以选择密钥库类型并指定存储文件名。
- 现在,点击“部署”。
证书将直接部署到指定服务器,或通过代理部署到指定路径。
注意
对于基于文件的部署,如果未提供证书和密钥库文件名,或者选择了多个证书进行部署,则将使用“通用名称”作为文件名。
2. 将证书部署到 MS 证书存储
- 若要将证书部署到MS 证书存储,请将服务器类型选择为“Microsoft 证书存储”。
- 根据需要将部署类型选为“单个”、“多个”或 “代理”。
- 对于“单个”部署,请提供所需详细信息:服务器名称、用户名、密码、路径。
- 如果您选中“使用存储在 PAM360 中的帐户” 复选框,则无需 提供密码,因为 PAM360 将直接从数据库中获取用户帐户详细信息。
- 若勾选“使用 PAM360 服务账户凭据进行身份验证”复选框,则无需提供用户名和密码,因为 PAM360 将直接从数据库中获取用户账户信息。
- 若要在多台服务器上部署证书,请上传包含以下信息的 .csv 文件:服务器名称、用户名、密码、路径。
- 选择“计算机”和/或“用户账户”,将证书部署到所选账户。
注意
对于代理部署,PAM360 代理的最新版本应在证书将要部署到的用户账户中运行。
- 如果将“部署类型”选为“代理”,请从“选择代理”下拉菜单中选择 PAM360 代理的主机名。
- 现在,请勾选“部署后从 MS 存储中启用私钥导出”,以从证书存储中导出私钥。
- 点击“保存”以保存代理详细信息。 填写完详细信息后,点击“部署”。
所选证书已部署到“个人证书”中- 。

3. 将证书部署到 Internet Information Services (IIS)
请按照以下步骤在 IIS 服务器上部署证书。但请注意,此操作仅将证书部署到服务器;IIS 绑定必须单独进行。
- 要将证书部署到 Internet Information Services (IIS),请选择服务器类型为IIS。
- 请根据您的需求, 将部署类型选为“单机”、“多机”或 “代理”。
- 对于“单点”部署,请提供以下必要信息:服务器名称、用户名、密码、路径。

- 如果您选中“使用 PAM360 中存储的帐户” 复选框,则无需 提供密码,因为 PAM360 将直接从数据库中获取用户帐户详细信息。
- 如果您选中“使用 PAM360 服务帐户凭据进行身份验证”复选框,则无需提供用户名和密码,因为 PAM360 将直接从数据库中获取用户帐户详细信息。
- 要在多台服务器上部署证书,请上传一个包含以下详细信息的 .csv 文件:服务器名称、用户名、密码、路径。
- 如果您选择“代理”作为部署类型,请从“选择代理”下拉菜单中选择 PAM360 代理的主机名,然后单击“保存”以保存代理详细信息。
- 提供详细信息后,点击“部署”。
- 对于“单点”部署,请提供以下必要信息:服务器名称、用户名、密码、路径。
证书已部署到指定服务器的“服务器证书”中。
4. 将证书部署到 IIS 服务器并进行绑定
请按照以下步骤将证书部署到 IIS 服务器,并将证书绑定到该服务器上运行的网站。
注意
- PAM360 服务器上应安装/启用 IIS 管理器。
- 部署类型为“单”的IIS 绑定仅在 IIS 服务器和 PAM360 位于同一域中,且该域已启用.NET Framework 4或更高版本的 ASP.NET时才有效。但是,如果 IIS 服务器位于非军事区,请选择“代理”作为部署类型,并按照以下步骤进行操作。
- 要在 Microsoft IIS 服务器上部署证书并执行 IIS 绑定,请将服务器类型选为“IIS 绑定”。
- 根据需要将“部署类型”选为“单个”或 “代理”。
- 如果选择“单机”作为部署类型,请输入所需的详细信息:服务器名称、用户名、密码、路径、站点名称。

- 指定需要部署证书的有效 IIS 服务器的名称,并提供用户帐户凭据。
- 指定服务器上证书的存放路径。
- 如果您选中了“使用 PAM360 中存储的帐户” 复选框,则无需 提供密码,因为 PAM360 将直接从数据库中获取用户帐户详细信息。
- 如果您选中“使用 PAM360 服务帐户凭据进行身份验证”复选框,则无需提供用户名和密码,因为 PAM360 将直接从数据库中获取用户帐户详细信息。
- 如果您将“部署类型”选为“多重(服务器)”,请单击“浏览”上传文件,然后单击“更新绑定”。
- 您可以通过三种不同方式登录:凭证登录、服务身份验证或代理登录。请上传符合以下格式的文件:
- 对于单证书选择,
<服务器名称>, <凭据>, <站点名称>, <绑定信息>, <服务器凭据>, <临时路径>
(和/或)
<服务器名称>, <SERVICE_AUTH>, <站点名称>, <绑定信息>, <临时路径>
(或)
<服务器名称>, <AGENT>, <站点名称>, <绑定信息> - 若需选择多个证书,请按上述格式包含 <域名>
示例:testServer,CREDENTIALS,test.com,Default Web Site,*:443:myhost,testUSer,testPwd,C:\ - 对于具有相同通用名称的多张证书,请按上述格式同时包含 <域名> 和 <序列号>。
示例:testServer,SERVICE_AUTH,test.com,se123245d,Default Web Site,*:443:myhost,C:\
- 对于单证书选择,
- 您可以通过三种不同方式登录:凭证登录、服务身份验证或代理登录。请上传符合以下格式的文件:
- 如果 IIS 服务器位于非军事化区 (DMZ),请将部署类型选择为“代理”。从下拉菜单中选择一个代理。单击“获取站点和绑定”以列出所选服务器中所有可用站点及其对应的绑定。在“站点名称”字段中输入站点名称,单击“获取绑定”以列出该站点的所有可用绑定。

- 在此处,若要添加新绑定,请点击“添加新绑定”,并输入主机名、端口、IP 地址等属性,同时选择证书。在配置和更新 IIS绑定时,请勾选“要求服务器名称指示”复选框。 新添加的绑定将在“管理 >> SSL 配置 >> IIS 绑定”下显示。在 PAM360 中添加的新站点绑定,必须通过“部署并绑定”选项部署到服务器后,才会反映在 IIS 服务器上。

- 要显示与 IIS 服务器关联的网站列表,请点击“获取网站名称”,然后从下拉菜单中选择一个网站。若要在“网站名称”字段中手动输入网站名称,请点击“隐藏列表”,输入网站名称,然后点击“获取绑定”选项。
- 手动输入网站的主机名、IP 地址和端口。
- 选择“重启网站”选项以自动重启网站。
- 点击“添加绑定/更新绑定”以将证书部署到 IIS 服务器中指定的路径,并完成 IIS 网站绑定。
- 要更新多个绑定,请从列表中选择所需的绑定,然后点击“保存”。转到“管理”>>“SSL 配置”>>“IIS 绑定”,选择绑定并点击“部署和绑定”。

- 若要保存指定详细信息并稍后部署证书,请点击“保存”。服务器详细信息和相应的网站详细信息将在“管理 >> SSL 配置 >> IIS 绑定”下显示。
- 若要编辑绑定详细信息,请点击服务器旁边的“编辑”图标。在弹出的窗口中修改任意详细信息,然后点击“保存”。现在,选择服务器名称,并从顶部栏点击“部署并绑定”。所选证书将部署到服务器上,且 IIS 服务器中的 IIS 绑定将被更新。
- 上文“IIS 绑定”表格中显示的网站和 IIS 绑定详细信息仅属于 PAM360 本地数据。若要将此处的绑定条目更新为 IIS 服务器上的条目,请选择所需条目并点击“更新绑定”。

- 从上表中删除条目不会从 IIS 服务器中移除任何数据。
- 如果选择“单机”作为部署类型,请输入所需的详细信息:服务器名称、用户名、密码、路径、站点名称。
5. 将证书部署到 Linux 服务器
- 若要将证书部署到 Linux 服务器,请将服务器类型选择为Linux。
- 根据需要将“部署类型”选为“单个”或“多个”。
- 对于单服务器部署,请提供以下必要信息:服务器名称、端口(默认分配端口 22)、用户名、密码、路径。您可选择启用“证书”以选择文件类型并填写证书文件名,或启用JKS/PKCS以选择密钥库类型并填写密钥库文件名。

- 对于无密码服务器,您可以通过选择“导入密钥”凭证类型 来启用基于密钥的身份验证。请上传与目标服务器中所需用户账户关联的私钥,并提供密钥密码短语。

- 如果您选中“使用存储在 PAM360 中的账户”复选框,则无需提供密码,因为 PAM360 将直接从数据库中获取用户账户详细信息。
- 若要在多台服务器上部署证书,请上传包含以下信息的.csv文件:服务器名称、用户名、密码、路径、证书文件名(可选)、密钥库文件名(可选)。您可选择启用“证书”以选择文件类型,或/和启用JKS/PKCS以选择密钥库类型。
- 对于无密码服务器,您还可以选择“导入密钥”凭证类型以启用基于密钥的身份验证。请上传目标系统中所需用户账户关联的私钥,并提供密钥密码短语。
- 对于单服务器部署,请提供以下必要信息:服务器名称、端口(默认分配端口 22)、用户名、密码、路径。您可选择启用“证书”以选择文件类型并填写证书文件名,或启用JKS/PKCS以选择密钥库类型并填写密钥库文件名。
- 提供详细信息后,点击“部署”。
证书将部署到指定服务器上的指定路径中。
注意
- 基于密钥的身份验证选项仅适用于“代理”部署类型。
- 在基于密钥的身份验证过程中上传的私钥仅限一次性使用,且不会存储在 PAM360 数据库的任何位置。若需将其添加到 PAM360 存储库,请通过SSH 密钥选项卡中的“导入密钥”选项 手动操作。
6. 将证书部署到浏览器
- 要在浏览器上部署证书,请将部署类型选为“浏览器”。
- 根据需要选择“Windows”、“Linux”或“Mac OS”作为服务器类型。
- 如果您选中了“使用存储在PAM360中的账户”复选框,则无需提供密码,因为 PAM360 将直接从数据库中获取用户账户详细信息。
- 如果服务器类型为Windows,
- 请填写服务器名称、用户名、密码和路径。
- 如果您勾选了“使用 PAM360 服务账户凭据进行身份验证”复选框,则无需单独提供用户名和密码,因为此处将使用 PAM360 所用的服务账户凭据。
- 如果服务器类型为Linux,
- 请输入服务器名称、端口、用户名、密码和路径。
- 选择需要部署证书的浏览器(Firefox 或/和Chrome)。
- 若选择Firefox,请输入配置文件名称。点击“获取配置文件”以从可用配置文件中进行选择。
附加说明
“获取配置文件”选项将从以下位置的 profiles.ini 文件中获取所有配置文件的路径:
- Windows:APPDATA\Mozilla\Firefox\profiles.ini
- Linux:$HOME/.mozilla/firefox/profiles.ini
- Mac:$HOME/Library/Application Support/Firefox/profiles.ini
- 请指定NSS 工具路径。
其他详细信息
- 在 Linux 系统中,Chrome 和 Firefox 使用 NSS 共享数据库来管理证书。可通过以下命令安装此 NSS 工具:sudo apt-get install libnss3-tools。
- 对于 Chrome,证书部署在 NSS 数据库的以下路径中:$HOME/.pki/nssdb。
- 对于 Firefox,Profiles 文件夹中包含用于管理证书的 NSS 数据库。
- 您还可以通过选择“导入密钥”凭据类型,为无密码服务器选择基于密钥的身份验证。上传与目标系统中所需用户帐户关联的用户私钥,并提供密钥密码短语。
- 如果服务器类型是Mac OS,
- 请输入服务器名称、端口、用户名、密码和路径。
- 选择需要部署证书的浏览器(Firefox或/和Safari/Chrome)。
- 若选择Firefox,请输入配置文件名称和NSS 工具路径。点击“获取配置文件”以从可用配置文件中进行选择。
- 若选择Safari/Chrome,您可以选择“使用登录密码进行钥匙串登录”,或直接输入“登录钥匙串密码”。
附加说明
对于 Safari 和 Chrome,Mac OS 使用系统钥匙串来管理证书。对于 Firefox,则由配置文件中的 NSS 数据库管理证书。要安装 NSS 工具,请使用以下命令:brew install nss。
- 点击“部署”。
现在,您已成功将证书部署到所选的浏览器中。
7. 将证书部署到 ManageEngine MDM
如需了解如何将证书部署到 ManageEngine MDM,请点击此处。
8. 将证书部署到 AWS-ACM
如需了解如何将证书部署到 AWS-ACM,请点击此处。
9. 将证书部署到负载均衡器
- 要在负载均衡器上部署证书,请将部署类型选择为“负载均衡器”。
- 在弹出的窗口中,选择Citrix ADC作为负载均衡器类型。
- 从下拉菜单中选择所需的Citrix 凭据列表。

- 点击“管理凭据”以添加或删除凭据。
- 在弹出的窗口中,点击“添加”,并填写凭据名称、服务器名称、Citrix 用户名和Citrix 密码。
- 点击“测试登录”以验证凭据,然后点击“保存凭据”。
- 要删除凭据,请选择要删除的凭据并点击“删除”,在弹出的窗口中点击“确定”。

- 输入Citrix 密码和密码短语。您也可以使用“生成密码”图标来生成一个安全的密码短语。
- 在使用 REST API 进行 Citrix 负载均衡器发现时,您可以通过选中“绕过代理设置”复选框来选择绕过代理服务器设置。此选项允许您绕过在“管理设置”下启用的代理服务器,直接通过互联网执行 Citrix 负载均衡器发现。
- 选择“服务部署”。在弹出的窗口中,选择要部署负载均衡器的服务,然后点击“选择服务”。
- 选择“虚拟服务器部署”。在弹出的窗口中,选择要部署负载均衡器的虚拟服务器,然后单击“选择虚拟服务器”。
- 点击“部署”。
现在,您已成功将证书部署到所选的负载均衡器。
10. 将证书部署到 Fortigate 防火墙
- 选择证书,然后从“部署”下拉菜单中点击“负载均衡器”。
- 在弹出的窗口中,在“负载均衡器类型”下选择FortiGate 防火墙。
- 从“FortiGate 凭据列表”下拉菜单中选择所需的FortiGate 凭据。

- 点击“管理凭据”以添加或删除凭据。在弹出的窗口中:
- 要添加凭据,请点击“添加”,并输入凭据名称、服务器 IP 和API 密钥。
- 点击“保存凭据”以添加新的 FortiGate 防火墙凭据。
- 要删除凭据,请选择要删除的凭据,然后点击“删除”。
- 在弹出的窗口中,点击“确定”以删除所选凭据。
- 如果证书带有密钥库文件,请将“上传类型”选为“常规”。否则,请将“上传类型”选为“远程”。
- 此外,您可以通过启用“绕过代理设置”复选框来绕过代理服务器设置。此选项允许您直接绕过在“管理设置”下启用的代理服务器,通过互联网将证书部署到 FortiGate 防火墙。
- 点击“部署”将所选证书部署到 FortiGate 防火墙。