将 SSL 证书部署到目标服务器

通常,从证书颁发机构 (CA) 获取的 SSL 证书会存储在存储库中,然后手动部署到相应的目标系统上。PAM360 会自动将存储库中的证书部署到正确的目标系统上。 您可以根据需求,使用 PAM360 逐个或批量将证书部署到各个系统上。此外,您还可以使用 Key Manager Plus 代理,将证书部署到位于 PAM360 服务器所在域之外的非军事化区(DMZ)中的服务器上。

  1. 将证书部署到 Windows 服务器
  2. 将证书部署到 MS 证书存储
  3. 将证书部署到 Internet Information Services (IIS)
  4. 将证书部署到 IIS 服务器并进行绑定
  5. 将证书部署到 Linux 服务器
  6. 将证书部署到浏览器
  7. 将证书部署到 ManageEngine MDM
  8. 将证书部署到 AWS-ACM
  9. 将证书部署到负载均衡器
  10. 将证书部署到 Fortigate 防火墙

使用 PAM360,您可以直接将选定的 SSL 证书部署到目标服务器上。要将 SSL 证书部署到目标服务器,请按照以下步骤操作:

  1. 导航至“证书”>>“证书”
  2. 通过点击证书旁边的复选框,选择要部署到目标服务器的证书。
  3. 点击“部署”,然后选择目标服务器类型。
  4. 在弹出的“证书部署”窗口中,选择服务器类型并提供所需详细信息。证书将部署到指定路径下的指定服务器上。
    deploy_cert_1

1. 将证书部署到 Windows 服务器


注意

  • 在 Windows 系统、MS 证书存储和 Internet 信息服务 (IIS) 上部署证书时,请使用您的域管理员帐户作为 PAM360 的服务登录帐户。
  • 如果您使用域服务帐户运行 PAM360,请确保已将其配置在本地管理员组中。
  1. 要在 Windows 服务器上部署证书,请将服务器类型选为“Windows”
  2. 根据您的需求,将“部署类型”选为 “单个”、“多个(服务器)”或“代理”
    1. 对于单服务器部署,请提供所需详细信息:服务器名称、用户名、密码、路径、文件类型证书文件名您可选择启用“证书”以选择文件类型并指定证书文件名,或/和启用“JKS/PKCS”以选择密钥库类型并指定存储文件名。
      deploy_cert_1a
    2. 如果您选中“使用 PAM360 服务账户凭据进行身份验证”复选框,则无需单独提供用户名和密码,因为此处将使用 PAM360 的服务账户凭据。
    3. 如果您选中“使用存储在 PAM360 中的帐户”复选框,则无需提供密码,因为 PAM360 将直接从数据库中获取用户帐户详细信息。
    4. 若要在多台服务器上部署证书,请上传包含以下信息的.csv文件:服务器名称、用户名、密码、路径、证书文件名(可选)、密钥库文件名(可选)和文件类型。您可以选择启用“证书”以选择文件类型,或/和启用JKS/PKCS以选择密钥库类型。
    5. 若将部署类型选为“代理”,请从“选择代理”下拉菜单中选择 PAM360 代理的主机名,并在代理机器上输入目标文件路径。 如果未指定目标路径,将默认使用代理安装路径。您可以选择启用“证书”以选择文件类型并指定证书文件名,或/和启用JKS/PKCS选择密钥库类型并指定密钥库文件名。
    6. 点击“保存”以保存详细信息。
      deploy-ssl-certificates-5
  3. 现在,点击“部署”

证书将直接部署到指定服务器,或通过代理部署到指定路径。

注意

对于基于文件的部署,如果未提供证书和密钥库文件名,或者选择了多个证书进行部署,则将使用“通用名称”作为文件名。

2. 将证书部署到 MS 证书存储

  1. 若要将证书部署到MS 证书存储,请将服务器类型选择为“Microsoft 证书存储”
  2. 根据需要将部署类型选为“单个”、“多个”或 “代理”
    1. 对于“单个”部署,请提供所需详细信息:服务器名称、用户名、密码、路径。

  3. deploy_cert_2
    1. 如果您选中“使用存储在 PAM360 中的帐户” 复选框,则无需 提供密码,因为 PAM360 将直接从数据库中获取用户帐户详细信息。
    2. 若勾选“使用 PAM360 服务账户凭据进行身份验证”复选框,则无需提供用户名和密码,因为 PAM360 将直接从数据库中获取用户账户信息。
    3. 若要在多台服务器上部署证书,请上传包含以下信息的 .csv 文件:服务器名称、用户名、密码、路径
    4. 选择“计算机”和/或“用户账户”,将证书部署到所选账户。

      注意

      对于代理部署,PAM360 代理的最新版本应在证书将要部署到的用户账户中运行。

    5. 如果将“部署类型”选为“代理”,请从“选择代理”下拉菜单中选择 PAM360 代理的主机名。
      deploy-ssl-certificates-9
    6. 现在,请勾选“部署后从 MS 存储中启用私钥导出”,以从证书存储中导出私钥。
    7. 点击“保存”以保存代理详细信息。 填写完详细信息后,点击“部署”。
  4. 所选证书已部署到“个人证书”中

  5. deploy_cert_3

3. 将证书部署到 Internet Information Services (IIS)

请按照以下步骤在 IIS 服务器上部署证书。但请注意,此操作仅将证书部署到服务器;IIS 绑定必须单独进行。

  1. 要将证书部署到 Internet Information Services (IIS),请选择服务器类型为IIS
  2. 请根据您的需求部署类型选为“单机”、“多机”或 “代理”
    1. 对于“单点”部署,请提供以下必要信息:服务器名称、用户名、密码、路径。
      deploy_cert_3_iis
    2. 如果您选中“使用 PAM360 中存储的帐户” 复选框,则无需 提供密码,因为 PAM360 将直接从数据库中获取用户帐户详细信息。
    3. 如果您选中“使用 PAM360 服务帐户凭据进行身份验证”复选框,则无需提供用户名和密码,因为 PAM360 将直接从数据库中获取用户帐户详细信息。
    4. 要在多台服务器上部署证书,请上传一个包含以下详细信息的 .csv 文件:服务器名称、用户名、密码、路径。
    5.  如果您选择“代理”作为部署类型,请从“选择代理”下拉菜单中选择 PAM360 代理的主机名,然后单击“保存”以保存代理详细信息。
    6. 提供详细信息后,点击“部署”。
      deploy_cert_5

证书已部署到指定服务器的“服务器证书”中。

4. 将证书部署到 IIS 服务器并进行绑定

请按照以下步骤将证书部署到 IIS 服务器,并将证书绑定到该服务器上运行的网站。

注意

  • PAM360 服务器上应安装/启用 IIS 管理器。
  • 部署类型为“单”的IIS 绑定仅在 IIS 服务器和 PAM360 位于同一域中,且该域已启用.NET Framework 4或更高版本的 ASP.NET时才有效。但是,如果 IIS 服务器位于非军事区,请选择“代理”作为部署类型,并按照以下步骤进行操作。
asp-net
  1. 要在 Microsoft IIS 服务器上部署证书并执行 IIS 绑定,请将服务器类型选为“IIS 绑定”。
  2. 根据需要将“部署类型”选为“单个”或 “代理”。
    1. 如果选择“单机”作为部署类型,请输入所需的详细信息:服务器名称、用户名、密码、路径、站点名称
      deploy-ssl-certificates-13
    2. 指定需要部署证书的有效 IIS 服务器的名称,并提供用户帐户凭据。
    3. 指定服务器上证书的存放路径。
    4. 如果您选中了“使用 PAM360 中存储的帐户” 复选框,则无需 提供密码,因为 PAM360 将直接从数据库中获取用户帐户详细信息。
    5. 如果您选中“使用 PAM360 服务帐户凭据进行身份验证”复选框,则无需提供用户名和密码,因为 PAM360 将直接从数据库中获取用户帐户详细信息。
    6. 如果您将“部署类型”选为“多重(服务器)”,请单击“浏览”上传文件然后单击“更新绑定”。
      1. 您可以通过三种不同方式登录:凭证登录、服务身份验证或代理登录。请上传符合以下格式的文件: 
        • 对于单证书选择, 
          <服务器名称>, <凭据>, <站点名称>, <绑定信息>, <服务器凭据>, <临时路径>
          (和/或) 
          <服务器名称>, <SERVICE_AUTH>, <站点名称>, <绑定信息>, <临时路径>
          (或)
          <服务器名称>, <AGENT>, <站点名称>, <绑定信息>
        • 若需选择多个证书,请按上述格式包含 <域名>
          示例:testServer,CREDENTIALS,test.com,Default Web Site,*:443:myhost,testUSer,testPwd,C:\
        • 对于具有相同通用名称的多张证书,请按上述格式同时包含 <域名> 和 <序列号>。
          示例:testServer,SERVICE_AUTH,test.com,se123245d,Default Web Site,*:443:myhost,C:\ 
    7. 如果 IIS 服务器位于非军事化区 (DMZ),请将部署类型选择为“代理”。从下拉菜单中选择一个代理。单击“获取站点和绑定”以列出所选服务器中所有可用站点及其对应的绑定。在“站点名称”字段中输入站点名称,单击“获取绑定”以列出该站点的所有可用绑定。
      deploy-ssl-certificates-16
    8. 在此处,若要添加新绑定,请点击“添加新绑定”,并输入主机名、端口、IP 地址等属性,同时选择证书。配置和更新 IIS绑定时,请勾选“要求服务器名称指示”复选框。 新添加的绑定将在“管理 >> SSL 配置 >> IIS 绑定”下显示在 PAM360 中添加的新站点绑定,必须通过“部署并绑定”选项部署到服务器后,才会反映在 IIS 服务器上。
      deploy-ssl-certificates-17
    9. 要显示与 IIS 服务器关联的网站列表,请点击“获取网站名称”,然后从下拉菜单中选择一个网站。若要在“网站名称”字段中手动输入网站名称,请点击“隐藏列表”,输入网站名称,然后点击“获取绑定”选项。
    10. 手动输入网站的主机名IP 地址端口
    11. 选择“重启网站”选项以自动重启网站。
    12. 点击“添加绑定/更新绑定”以将证书部署到 IIS 服务器中指定的路径,并完成 IIS 网站绑定。
    13. 要更新多个绑定,请从列表中选择所需的绑定,然后点击“保存”。转到“管理”>>“SSL 配置”>>“IIS 绑定”,选择绑定并点击“部署和绑定”。
      deploy-ssl-certificates-17
    14. 若要保存指定详细信息并稍后部署证书,请点击“保存”。服务器详细信息和相应的网站详细信息将在“管理 >> SSL 配置 >> IIS 绑定”下显示
    15. 若要编辑绑定详细信息,请点击服务器旁边的“编辑”图标。在弹出的窗口中修改任意详细信息,然后点击“保存”。现在,选择服务器名称,并从顶部栏点击“部署并绑定”。所选证书将部署到服务器上,且 IIS 服务器中的 IIS 绑定将被更新。
    16. 上文“IIS 绑定”表格中显示的网站和 IIS 绑定详细信息仅属于 PAM360 本地数据。若要将此处的绑定条目更新为 IIS 服务器上的条目,请选择所需条目并点击“更新绑定”
      deploy-ssl-certificates-19
    17. 从上表中删除条目不会从 IIS 服务器中移除任何数据。

5. 将证书部署到 Linux 服务器

  1. 若要将证书部署到 Linux 服务器,请将服务器类型选择为Linux
  2. 根据需要将“部署类型”选为“单个”“多个”。
    1. 对于单服务器部署,请提供以下必要信息:服务器名称、端口(默认分配端口 22)、用户名、密码、路径。您可选择启用“证书”以选择文件类型并填写证书文件名,或启用JKS/PKCS以选择密钥库类型并填写密钥库文件名。
      deploy_cert_4
    2. 对于无密码服务器,您可以通过选择“导入密钥”凭证类型 来启用基于密钥的身份验证。请上传与目标服务器中所需用户账户关联的私钥,并提供密钥密码短语。
      deploy-ssl-certificates-21
    3. 如果您选中“使用存储在 PAM360 中的账户”复选框,则无需提供密码,因为 PAM360 将直接从数据库中获取用户账户详细信息。
    4. 若要在多台服务器上部署证书,请上传包含以下信息的.csv文件:服务器名称、用户名、密码、路径、证书文件名(可选)、密钥库文件名(可选)。您可选择启用“证书”以选择文件类型,或/和启用JKS/PKCS以选择密钥库类型。
    5. 对于无密码服务器,您还可以选择“导入密钥”凭证类型以启用基于密钥的身份验证。请上传目标系统中所需用户账户关联的私钥,并提供密钥密码短语。
  3. 提供详细信息后,点击“部署”。

证书将部署到指定服务器上的指定路径中。

注意

  • 基于密钥的身份验证选项仅适用于“代理”部署类型。
  • 在基于密钥的身份验证过程中上传的私钥仅限一次性使用,且不会存储在 PAM360 数据库的任何位置。若需将其添加到 PAM360 存储库,请通过SSH 密钥选项卡中的“导入密钥”选项 手动操作。

6. 将证书部署到浏览器

  1. 要在浏览器上部署证书,请将部署类型选为“浏览器”。
  2. 根据需要选择“Windows”、“Linux”“Mac OS”作为服务器类型
  3. 如果您选中了“使用存储在PAM360中的账户”复选框,则无需提供密码,因为 PAM360 将直接从数据库中获取用户账户详细信息。
    deploy_cert_5
  4. 如果服务器类型为Windows,
    1. 请填写服务器名称、用户名、密码路径。
    2. 如果您勾选了“使用 PAM360 服务账户凭据进行身份验证”复选框,则无需单独提供用户名和密码,因为此处将使用 PAM360 所用的服务账户凭据。
  5. 如果服务器类型为Linux,
    1. 请输入服务器名称、端口、用户名、密码和路径。
    2. 选择需要部署证书的浏览器(Firefox 或/和Chrome)。
    3. 若选择Firefox,请输入配置文件名称。点击“获取配置文件”以从可用配置文件中进行选择。

      附加说明

      “获取配置文件”选项将从以下位置的 profiles.ini 文件中获取所有配置文件的路径:

      • Windows:APPDATA\Mozilla\Firefox\profiles.ini
      • Linux:$HOME/.mozilla/firefox/profiles.ini
      • Mac:$HOME/Library/Application Support/Firefox/profiles.ini
    4. 请指定NSS 工具路径。

      其他详细信息

      • 在 Linux 系统中,Chrome 和 Firefox 使用 NSS 共享数据库来管理证书。可通过以下命令安装此 NSS 工具:sudo apt-get install libnss3-tools。
      • 对于 Chrome,证书部署在 NSS 数据库的以下路径中:$HOME/.pki/nssdb。
      • 对于 Firefox,Profiles 文件夹中包含用于管理证书的 NSS 数据库。
    5. 您还可以通过选择“导入密钥”凭据类型,为无密码服务器选择基于密钥的身份验证。上传与目标系统中所需用户帐户关联的用户私钥,并提供密钥密码短语。
  6. 如果服务器类型是Mac OS,
    1. 请输入服务器名称、端口、用户名、密码和路径。
    2. 选择需要部署证书的浏览器(Firefox或/和Safari/Chrome)。
    3. 若选择Firefox,请输入配置文件名称和NSS 工具路径。点击“获取配置文件”以从可用配置文件中进行选择。
    4. 若选择Safari/Chrome,您可以选择“使用登录密码进行钥匙串登录”,或直接输入“登录钥匙串密码”。

      附加说明

      对于 Safari 和 Chrome,Mac OS 使用系统钥匙串来管理证书。对于 Firefox,则由配置文件中的 NSS 数据库管理证书。要安装 NSS 工具,请使用以下命令:brew install nss。

  7. 点击“部署”

现在,您已成功将证书部署到所选的浏览器中。

7. 将证书部署到 ManageEngine MDM

如需了解如何将证书部署到 ManageEngine MDM,请点击此处

8. 将证书部署到 AWS-ACM

如需了解如何将证书部署到 AWS-ACM,请点击此处

9. 将证书部署到负载均衡器

  1. 要在负载均衡器上部署证书,请将部署类型选择为“负载均衡器”。
  2. 在弹出的窗口中,选择Citrix ADC作为负载均衡器类型。
  3. 从下拉菜单中选择所需的Citrix 凭据列表
    load-balancer-1
  4. 点击“管理凭据”以添加或删除凭据。
    1. 在弹出的窗口中,点击“添加”,并填写凭据名称、服务器名称、Citrix 用户名和Citrix 密码。
    2. 点击“测试登录”以验证凭据,然后点击“保存凭据”。
    3. 要删除凭据,请选择要删除的凭据并点击“删除”,在弹出的窗口中点击“确定”。
      load-balancer-2
  5. 输入Citrix 密码密码短语。您也可以使用“生成密码”图标来生成一个安全的密码短语。
  6. 在使用 REST API 进行 Citrix 负载均衡器发现时,您可以通过选中“绕过代理设置”复选框来选择绕过代理服务器设置。此选项允许您绕过在“管理设置”下启用的代理服务器,直接通过互联网执行 Citrix 负载均衡器发现。
  7. 选择“服务部署”。在弹出的窗口中,选择要部署负载均衡器的服务,然后点击“选择服务”。
  8. 选择“虚拟服务器部署”。在弹出的窗口中,选择要部署负载均衡器的虚拟服务器,然后单击“选择虚拟服务器”。
  9. 点击“部署”。

现在,您已成功将证书部署到所选的负载均衡器。

10. 将证书部署到 Fortigate 防火墙

  1. 选择证书,然后从“部署”下拉菜单中点击“负载均衡器”。
  2. 在弹出的窗口中,在“负载均衡器类型”下选择FortiGate 防火墙
  3. “FortiGate 凭据列表”下拉菜单中选择所需的FortiGate 凭据
    fortigate-firewall1
  4. 点击“管理凭据”以添加或删除凭据。在弹出的窗口中:
    1. 要添加凭据,请点击“添加”,并输入凭据名称服务器 IPAPI 密钥
    2. 点击“保存凭据”以添加新的 FortiGate 防火墙凭据。
    3. 要删除凭据,请选择要删除的凭据,然后点击“删除”
    4. 在弹出的窗口中,点击“确定”以删除所选凭据。
  5. 如果证书带有密钥库文件,请将“上传类型”选为“常规”。否则,请将“上传类型”选为“远程”
  6. 此外,您可以通过启用“绕过代理设置”复选框来绕过代理服务器设置。此选项允许您直接绕过在“管理设置”下启用的代理服务器,通过互联网将证书部署到 FortiGate 防火墙。
  7. 点击“部署”将所选证书部署到 FortiGate 防火墙。



Top