将 GlobalSign SSL 证书颁发机构与 PAM360 集成
PAM360 支持与 GlobalSign 证书颁发机构 (CA) 集成,使企业能够通过集中式平台自动化管理由 GlobalSign 签名和签发的 Web 服务器证书的端到端流程。本文档介绍了如何直接通过 PAM360 Web 界面管理 GlobalSign 签发的 SSL 证书的整个生命周期——从导入现有订单、证书申请和配置,到部署、续期及后续操作。
请按照以下分步指南将 GlobalSign CA 与 PAM360 集成:
注意
请在防火墙或代理中将以下基础 URL 和端口添加为例外,以确保 PAM360 能够连接到 GlobalSign 的 CA 服务。
- URL: https://system.globalsign.com/kb/ws/v1
- 端口:443
1. 将 GlobalSign 账户添加至 PAM360
请按照以下步骤将您的 GlobalSign 账户添加到 PAM360 中:
- 导航至“证书”>>“GlobalSign”,并输入您的 GlobalSign 凭据进行身份验证。
- 验证并添加 GlobalSign 账户后,即可继续下单证书并进行域名控制验证。
- 如果无法将 GlobalSign 账户添加到 PAM360,请联系 GlobalSign 支持团队,为用户 IP 地址申请例外,然后重试。
其他详细信息
您可以在 PAM360 的“审计”部分中找到用户的 IP 地址。

2. 提交证书订单
配置好 GlobalSign 凭证后,您即可利用 GlobalSign 的 API 直接在 PAM360 中生成证书签名请求 (CSR)、下单、获取并管理证书。
要生成CSR并下单订购证书,
- 导航至“证书”>>“GlobalSign”,然后点击“订购证书”。
- 在弹出的窗口中,输入通用名称、产品名称、SSL 证书类型、域名验证类型和有效期。
- PAM360 支持所有三种域名控制验证方法:基于 DNS、基于文件/HTTP 以及基于电子邮件的验证。
- 然后提供 SSL 证书类型、签名算法、算法长度、密钥库类型、密钥库密码以及主要和次要联系信息。用户还可以选择导入并使用现有的 CSR 或私钥。
- 如果产品名称选择为“域名 SSL”,请将 SSL 证书类型设置为“单域名/通配符”。
- 对于“域名 SSL”以外的任何产品名称,请提供相应的 UCC SAN 及有效期。
- 审批人邮箱是用于接收域名控制验证(DCV)确认邮件的邮箱地址。审批人邮箱应采用以下任一格式:
- <admin@domain>、<administrator@domain>、<hostmaster@domain>、<webmaster@domain>或<postmaster@domain>
- 任何出现在域名 WHOIS 记录中且对 CA 系统可见的管理员、注册人、技术联系人或区域联系人邮箱地址。
- 随后,请提供组织信息(仅适用于组织验证和扩展验证订单类型)、管理员联系信息以及下单订购证书的技术人员的联系信息。
- 填写完详细信息后,点击“创建”。
- 系统将跳转至一个窗口,您可以在其中查看已提交的证书订单列表,其状态显示在表格视图的右侧。
更多详情
PAM360 允许您从 GlobalSign 导入您账户中已存在的证书订单,并跟踪其状态。点击顶部菜单中的“更多”选项,然后选择“导入现有订单”,即可将现有未完成订单导入 PAM360。


3. 配置 DNS 账户
如果您在证书订单中选择基于 DNS 的域名验证,应在 PAM360 中配置 DNS 账户,并在订单的“DNS”字段中指定该账户,以实现挑战验证流程的自动化。要配置您的 DNS 账户,
- 导航至GlobalSign >> 管理。
- 切换到“DNS”选项卡。
- 在此,您最多可为每个受支持的 DNS 提供商添加一个 DNS 账户。PAM360 目前支持对 Azure、Cloudflare、Amazon Route 53 DNS、RFC2136 DNS 更新、ClouDNS 和 GoDaddy DNS 进行自动域名控制验证。
- 点击“添加”。在弹出的窗口中,选择 DNS 提供商。
3.1 Azure DNS
- 提供订阅 ID,该信息可在 Azure DNS 区域的“概览”页面中找到。
- 提供目录 ID,该信息可在Microsoft Entra ID >> 属性中找到。
- 如果您已有现有的 Azure 应用程序,请提供其应用程序 ID 和密钥。
- 如果没有,请按照以下步骤创建 Azure 应用程序和密钥,并授予该应用程序访问 DNS 区域的权限以进行 API 调用。
- 要创建 Azure 应用程序和密钥,
- 请导航至“应用注册”>>“新建应用注册”。
- 输入应用程序名称,选择应用程序类型“Web 应用/API”,并提供登录 URL。点击“创建”。
- 创建成功后,系统将跳转至显示应用程序 ID 的页面。
- 要获取应用程序密钥,请导航至“密钥”并创建一个密钥。
- 输入密钥描述、有效期,然后点击“保存”。
- 密钥保存后,将显示密钥值。请复制并保存该密钥值以备后用。
- 要授予应用程序访问 DNS 区域的权限,
- 请导航至包含所有 DNS 区域的资源组,或切换到特定的 DNS 区域。
- 切换至“访问控制 (IAM)”,然后点击“添加”。
- 选择“贡献者”角色,将访问权限分配给 Microsoft Entra ID 用户、组或应用程序,搜索并选择在 Azure 目录中创建的应用程序,然后单击“保存”。
- 现在,已创建的 Azure 应用程序已获得访问 DNS 区域的权限,可用于发起 API 调用。
- 最后,输入“资源组名称”(即您创建 DNS 区域所在的资源组名称),然后点击“保存”。
- 您的 DNS 账户详细信息已保存,并列在“管理 >> DNS”下。

3.2 Cloudflare DNS
- 在“电子邮件地址”字段中,请指定与 Cloudflare 账户关联的电子邮件地址。
- 对于“全局 API 密钥”,请使用 Cloudflare DNS 域名概览页面中的“生成 API 密钥”选项生成密钥,并将生成的值粘贴到此字段中。
- 点击“保存”。您的 DNS 账户详细信息已保存,并列在“管理 >> DNS”下。
注意
对于基于 DNS 的域名验证类型,如果您要在证书订单中指定一个已配置的 DNS 帐户进行域名控制验证,请确保在“管理 >> DNS”下将其状态标记为“已启用”。

3.3 AWS Route 53 DNS
- 生成并指定与您的 AWS 账户关联的访问密钥 ID和密钥。
- 如果您没有 AWS 账户,请创建一个,并按照以下步骤生成访问密钥 ID 和密钥:
- 登录 AWS 控制台,导航至IAM 服务 >> 用户。
- 点击“添加用户”。输入用户名,并将访问类型选为“程序化访问”。
- 切换到下一选项卡,在“设置权限”下方直接点击“附加现有策略”,并搜索AmazonRoute53FullAccess。
- 分配所列策略,然后切换到下一个选项卡。
- 在“标签”部分,添加适当的标签(可选),然后切换到下一个选项卡。
- 检查所有已输入的信息,然后点击“创建用户”。
- 用户账户创建完成后,系统将自动生成访问密钥 ID 和密钥。请将密钥 ID 和密钥复制并保存在安全位置,因为这些信息之后将不再显示。
- 如果您已有 AWS 用户账户,则需向该用户授予AmazonRoute53FullAccess权限,并为用户生成访问密钥(如果该用户尚未拥有)。如果用户账户已关联访问密钥,只需确保已授予所需权限即可。
要授予所需权限,请按照以下步骤操作:
- 转到“权限”选项卡,选择所需的用户账户,然后点击“添加权限”。
- 在“设置权限”下方点击“附加现有策略”,然后搜索“AmazonRoute53FullAccess”。
- 分配所列策略并点击“保存”。
- 要生成访问密钥,
- 选择特定用户账户,然后转到“安全凭证”选项卡。
- 在弹出的窗口中,点击“创建访问密钥”。
- 系统将生成访问密钥 ID 和密钥。请将密钥 ID 和密钥复制并保存在安全位置,因为它们不会再次显示。

3.4 RFC2136 DNS 更新
如果您使用的是支持 RFC2136 DNS 更新的开源 DNS 服务器(如 Bind、PowerDNS 等),请按照以下步骤操作,通过 PAM360 实现基于 DNS 的域名控制验证流程自动化。
- DNS 服务器 IP / 主机名代表安装或运行 DNS 服务器的服务器名称 / IP 地址。
- 这些信息通常位于服务器安装目录中。例如,对于 Bind9 DNS 服务器,您可以在服务器安装目录中的 named.local.conf 文件中找到这些信息。
- 请提供密钥密钥,即服务器安装目录中找到的密钥内容。
- 为密钥命名,并选择签名算法。点击“保存”。

3.5 GoDaddy DNS
如果您使用 GoDaddy DNS 进行 DNS 验证,请按照以下步骤操作,通过 PAM360 实现基于 DNS 的域名控制验证流程自动化。
获取 GoDaddy API 凭据,请按照以下步骤操作:
- 前往 GoDaddy开发者门户 并切换到“API 密钥”选项卡。
- 如果您尚未登录,请登录您的 GoDaddy 账户。
- 登录后,您将被重定向至“API 密钥”页面,在此您可以创建和管理 API 密钥。点击“创建新 API密钥”。
- 输入您的应用程序名称,将环境类型选为“生产环境”,然后点击“下一步”。
- 系统将生成 API 密钥及其密钥密文。请复制并将其保存在安全位置,因为该密钥密文将不再显示。
现在,在 PAM360 界面中,请按照以下步骤将 GoDaddy DNS 添加到 GlobalSign 证书库中:
- 导航至“证书”>>“GlobalSign”,并点击页面右上角的“管理”。
- 切换至“DNS”选项卡,然后点击“添加”。
- 从“DNS 提供商”下拉菜单中选择GoDaddy。
- 输入之前在 GoDaddy 门户中生成的密钥和密钥密文。点击“保存”。

3.6 ClouDNS
如果您使用 ClouDNS 进行 DNS 验证,请按照以下步骤使用 PAM360 自动化基于 DNS 的域名控制验证流程:
要获取 ClouDNS API 凭据,请按照以下步骤操作:
- 登录您的 ClouDNS 账户,进入“经销商 API”。
- 如果您已创建过 API 用户 ID,可在“API 用户”下找到它。若未创建,请点击“创建 API”生成一个新的。
点击 此处 了解有关 ClouDNS API 认证 ID 的更多信息。
现在,在 PAM360 界面中,请按照以下步骤将 ClouDNS 添加到 GlobalSign CA:
- 导航至“证书”>>“GlobalSign”,并点击右上角的“管理”。
- 切换至“DNS”选项卡,然后点击“添加”。
- 从“DNS 提供商”下拉菜单中选择ClouDNS。
- 选择以下选项之一:Auth ID、Sub Auth ID 或 Sub Auth User。
- 输入所选的 ClouDNS 认证 ID 及其对应的认证密码,然后点击“保存”。

3.7 DNS Made Easy
- 在“名称”字段中输入您选择的名称。
- 密钥和 密钥密文可在 DNS Made Easy 网页的“配置 >> 账户信息”下查看。请在相应字段中输入这些信息。
- 现在,点击“保存”以保存您的 DNS 账户信息。已保存的 DNS 信息将显示在“管理 >> DNS”下。

4. 域名控制验证与证书部署
一旦证书颁发机构收到您的订单,您将需要完成一个称为域名控制验证(DCV)的过程,并证明您对该域名的所有权,完成后您将收到证书。
PAM360 支持以下 DCV 验证方法:
- 基于电子邮件的 DCV
- 基于文件或 HTTP 的 DCV
- 基于 DNS 的 DCV
注意
如果您部署验证文件的终端服务器是 Windows 资源,请按照此处所述的步骤安装 SSL 代理 此处所述步骤安装 SSL 代理。
4.1 基于电子邮件的域名控制验证
- 在基于电子邮件的域控制验证中,证书颁发机构会向下单时指定的审批人邮箱发送一封验证邮件。
- 该邮件将引导您完成域名控制验证流程所需的操作步骤。
- 完成这些步骤后,请转至 PAM360 服务器,并切换到 GlobalSign 选项卡。
- 选择订单,然后从顶部菜单中点击“验证”。
- 验证成功后,证书颁发机构将签发证书,该证书将被获取并添加到 PAM360 的安全存储库中。您可以通过“证书 >> 证书”选项卡访问该证书。
- 在此处,您可以直接从 PAM360 将证书部署到必要的终端服务器,例如证书存储库或 IIS 服务器。
点击 此处 了解证书部署的更多详情。
4.2 基于文件/HTTP 的域名控制验证
如果您选择了基于文件/HTTP的域名控制验证,在创建证书订单时将显示一个挑战文件。请导航至域名服务器,创建指定路径,并将挑战文件部署到该路径中。
在终端服务器上部署挑战文件的整个过程可通过 PAM360 实现自动化。具体操作是在“管理”下的“部署”选项卡中配置服务器详细信息。
要实现域名控制验证的自动化,请按照以下步骤操作:
- 切换至GlobalSign >> 管理。
- 转到“部署”选项卡,然后点击“添加”。
- 在弹出的窗口中,选择“http-01”作为挑战类型,指定域名,选择服务器类型(Windows 或 Linux),并输入服务器详细信息。点击“保存”。
- 挑战文件将自动部署到指定路径中的相应终端服务器。
- 部署挑战文件后,导航至 PAM360 服务器,切换到“GlobalSign”选项卡,选择订单,然后从顶部菜单中点击“验证”。
- 域名验证成功后,证书颁发机构将签发证书,该证书将被检索并添加到 PAM360 证书存储库(证书 >> 证书)中。
4.3 基于 DNS 的域名控制验证
如果您选择了基于 DNS 的域控制验证,在创建证书订单时将显示一个 DNS 挑战值和文本记录。请手动将文本记录复制并粘贴到域服务器中。
与 HTTP 验证码类似,整个验证码验证流程均可通过 PAM360 实现自动化。具体操作需在“管理”下的“部署”选项卡中配置服务器详细信息。要实现域名控制验证的自动化,请按照以下步骤操作:
- 切换至“GlobalSign” >> “管理”。
- 如果终端服务器是 Windows 计算机,请按照“先决条件”部分中提到的步骤下载并安装适用于 Windows 的 PAM360 代理。
- 切换到“部署”选项卡并点击“添加”。
- 在弹出的窗口中,将挑战类型选为“dns-01”,指定域名,选择 DNS 提供商(Azure、Cloudflare、Amazon Route 53 DNS、RFC2136 DNS 更新、ClouDNS 和 GoDaddy DNS),并输入服务器详细信息。
- 勾选“部署证书”选项,以便在证书获取后将其部署到终端服务器。点击“保存”。
- DNS 验证值和文本记录将自动创建在相应的 DNS 服务器中。
- 验证通过后,请导航至 PAM360 服务器,切换至“GlobalSign”选项卡,选择该订单,并点击顶部菜单中的“验证”。
- 域名验证成功后,证书颁发机构将签发证书,该证书会被自动获取并添加至 PAM360 证书库。您可通过“证书>> 证书”选项卡访问该证书。
- 在此,您可以直接从 PAM360 将证书部署到必要的端点服务器,例如证书存储或 IIS 服务器。点击 此处 查看证书部署的更多详细信息。
其他详情
- 对于基于 DNS 的域名控制验证,如果您在下单时选择了在“管理 >> DNS”下配置的 DNS 账户,PAM360 将使用该账户自动进行验证。相反,如果您已在“管理 >> 部署”下配置了域名和服务器详细信息,则验证以及随后的证书部署仅针对该特定域名和服务器进行。
- 关于 RFC2136 DNS 更新:若您选择了“全局 DNS 配置”,则域名本身即作为区域名称(仅当所有区域使用相同的密钥密钥时,才支持全局 DNS 配置)。而若您选择了“域名-代理映射”,则需为每个域名分别提供区域名称、密钥名称和密钥密钥。
5. 管理由 GlobalSign CA 签发的 SSL 证书
您可通过 PAM360 续订、申请重新签发或删除向第三方证书颁发机构提交的证书订单。
5.1 证书续期
- 导航至“证书”>>“GlobalSign”。
- 选择所需的订单,然后从顶部菜单中点击“续订证书”。
- 如有必要,请完成域名控制验证(DCV)流程。
验证成功后,证书将被签发,新版本将自动更新至“证书 >> 证书”选项卡中。
注意
证书续期仅允许在所选证书到期日前 90 天内进行。
5.2 重新签发证书
- 导航至“证书” >> “GlobalSign”。
- 选择所需的订单,然后点击顶部菜单中的“重新签发证书”。
- 证书将重新签发,并在“证书 >> 证书”选项卡中自动更新。
5.3 验证证书申请
- 导航至“证书” >> “GlobalSign”。
- 选择 PAM360 中待处理的证书订单,然后点击顶部菜单中的“验证”。
- 如果所选证书是域名验证证书 ,PAM360 将与 GlobalSign 一起执行域名验证和 URL 验证,并在验证完成后签发证书。签发的证书将添加到 PAM360 中的 SSL 证书存储库中。
- 如果所选证书不是域名验证证书,则 PAM360 将仅从 GlobalSign 获取该证书的状态。
5.4 删除证书申请
- 导航至“证书”>>“GlobalSign”。
- 选择所需的证书,然后从顶部“更多”菜单中点击“删除”。
- 该证书请求将从 PAM360 中删除。
其他详情
删除证书申请后,该申请仅从 PAM360 中删除。您可以在 GlobalSign 网站上找到您账户中的未完成订单,如有需要,可以使用“GlobalSign”>“更多”>“导入现有订单”将其导入 PAM360。