将 GlobalSign SSL 证书颁发机构与 PAM360 集成

PAM360 支持与 GlobalSign 证书颁发机构 (CA) 集成,使企业能够通过集中式平台自动化管理由 GlobalSign 签名和签发的 Web 服务器证书的端到端流程。本文档介绍了如何直接通过 PAM360 Web 界面管理 GlobalSign 签发的 SSL 证书的整个生命周期——从导入现有订单、证书申请和配置,到部署、续期及后续操作。

请按照以下分步指南将 GlobalSign CA 与 PAM360 集成:

  1. 将 GlobalSign 账户添加至 PAM360
  2. 下单订购证书
  3. 配置 DNS 账户
  4. 域名控制验证与证书部署
  5. 管理由 GlobalSign CA 签发的 SSL 证书

注意

请在防火墙或代理中将以下基础 URL 和端口添加为例外,以确保 PAM360 能够连接到 GlobalSign 的 CA 服务。

1. 将 GlobalSign 账户添加至 PAM360

请按照以下步骤将您的 GlobalSign 账户添加到 PAM360 中:

  1. 导航至“证书”>>“GlobalSign”,并输入您的 GlobalSign 凭据进行身份验证。
  2. 验证并添加 GlobalSign 账户后,即可继续下单证书并进行域名控制验证。
  3. 如果无法将 GlobalSign 账户添加到 PAM360,请联系 GlobalSign 支持团队,为用户 IP 地址申请例外,然后重试。

    其他详细信息

    您可以在 PAM360 的“审计”部分中找到用户的 IP 地址。

    gs-1

2. 提交证书订单

配置好 GlobalSign 凭证后,您即可利用 GlobalSign 的 API 直接在 PAM360 中生成证书签名请求 (CSR)、下单、获取并管理证书。

要生成CSR并下单订购证书,

  1. 导航至“证书”>>“GlobalSign”,然后点击“订购证书”。
  2. 在弹出的窗口中,输入通用名称、产品名称SSL 证书类型域名验证类型有效期
  3. PAM360 支持所有三种域名控制验证方法:基于 DNS、基于文件/HTTP 以及基于电子邮件的验证。
  4. 然后提供 SSL 证书类型、签名算法、算法长度、密钥库类型、密钥库密码以及主要和次要联系信息。用户还可以选择导入并使用现有的 CSR 或私钥。
  5. 如果产品名称选择为“域名 SSL”,请将 SSL 证书类型设置为“单域名/通配符”。
  6. 对于“域名 SSL”以外的任何产品名称,请提供相应的 UCC SAN 及有效期。
  7. 审批人邮箱是用于接收域名控制验证(DCV)确认邮件的邮箱地址。审批人邮箱应采用以下任一格式:
    • <admin@domain>、<administrator@domain>、<hostmaster@domain>、<webmaster@domain><postmaster@domain>
    • 任何出现在域名 WHOIS 记录中且对 CA 系统可见的管理员、注册人、技术联系人或区域联系人邮箱地址。
  8. 随后,请提供组织信息(仅适用于组织验证和扩展验证订单类型)、管理员联系信息以及下单订购证书的技术人员的联系信息。
  9. 填写完详细信息后,点击“创建”。
  10. 系统将跳转至一个窗口,您可以在其中查看已提交的证书订单列表,其状态显示在表格视图的右侧。

    更多详情

    PAM360 允许您从 GlobalSign 导入您账户中已存在的证书订单,并跟踪其状态。点击顶部菜单中的“更多”选项,然后选择“导入现有订单”,即可将现有未完成订单导入 PAM360。

    gs-2
    gs-3

3. 配置 DNS 账户

如果您在证书订单中选择基于 DNS 的域名验证,应在 PAM360 中配置 DNS 账户,并在订单的“DNS”字段中指定该账户,以实现挑战验证流程的自动化。要配置您的 DNS 账户,

  1. 导航至GlobalSign >> 管理
  2. 切换到“DNS”选项卡
  3. 在此,您最多可为每个受支持的 DNS 提供商添加一个 DNS 账户。PAM360 目前支持对 Azure、Cloudflare、Amazon Route 53 DNS、RFC2136 DNS 更新、ClouDNS 和 GoDaddy DNS 进行自动域名控制验证。
  4. 点击“添加”。在弹出的窗口中,选择 DNS 提供商。

3.1 Azure DNS

  1. 提供订阅 ID,该信息可在 Azure DNS 区域的“概览”页面中找到。
  2. 提供目录 ID,该信息可在Microsoft Entra ID >> 属性中找到
  3. 如果您已有现有的 Azure 应用程序,请提供其应用程序 ID 和密钥。
  4. 如果没有,请按照以下步骤创建 Azure 应用程序和密钥,并授予该应用程序访问 DNS 区域的权限以进行 API 调用。
  5. 要创建 Azure 应用程序和密钥,
    1. 请导航至“应用注册”>>“新建应用注册”。
    2. 输入应用程序名称,选择应用程序类型“Web 应用/API”,并提供登录 URL。点击“创建”
    3. 创建成功后,系统将跳转至显示应用程序 ID 的页面。
    4. 要获取应用程序密钥,请导航至“密钥”并创建一个密钥。
    5. 输入密钥描述、有效期,然后点击“保存”
    6. 密钥保存后,将显示密钥值。请复制并保存该密钥值以备后用。
  6. 要授予应用程序访问 DNS 区域的权限,
    1. 请导航至包含所有 DNS 区域的资源组,或切换到特定的 DNS 区域。
    2. 切换至“访问控制 (IAM)”,然后点击“添加”。
    3. 选择“贡献者”角色,将访问权限分配给 Microsoft Entra ID 用户、组或应用程序,搜索并选择在 Azure 目录中创建的应用程序,然后单击“保存”。
    4. 现在,已创建的 Azure 应用程序已获得访问 DNS 区域的权限,可用于发起 API 调用。
  7. 最后,输入“资源组名称”(即您创建 DNS 区域所在的资源组名称),然后点击“保存”
  8. 您的 DNS 账户详细信息已保存,并列在“管理 >> DNS”下。
    azuredns

3.2 Cloudflare DNS

  1. “电子邮件地址”字段中,请指定与 Cloudflare 账户关联的电子邮件地址。
  2. 对于“全局 API 密钥”,请使用 Cloudflare DNS 域名概览页面中的“生成 API 密钥”选项生成密钥,并将生成的值粘贴到此字段中。
  3. 点击“保存”。您的 DNS 账户详细信息已保存,并列在“管理 >> DNS”下。

    注意

    对于基于 DNS 的域名验证类型,如果您要在证书订单中指定一个已配置的 DNS 帐户进行域名控制验证,请确保“管理 >> DNS”将其状态标记为“已启用

    cloudflaredns

3.3 AWS Route 53 DNS

  1. 生成并指定与您的 AWS 账户关联的访问密钥 ID和密钥
  2. 如果您没有 AWS 账户,请创建一个,并按照以下步骤生成访问密钥 ID 和密钥:
    1. 登录 AWS 控制台,导航至IAM 服务 >> 用户
    2. 点击“添加用户”。输入用户名,并将访问类型选为“程序化访问”
    3. 切换到下一选项卡,在“设置权限”下方直接点击“附加现有策略”,并搜索AmazonRoute53FullAccess
    4. 分配所列策略,然后切换到下一个选项卡。
    5. 在“标签”部分,添加适当的标签(可选),然后切换到下一个选项卡。
    6. 检查所有已输入的信息,然后点击“创建用户”。
    7. 用户账户创建完成后,系统将自动生成访问密钥 ID 和密钥。请将密钥 ID 和密钥复制并保存在安全位置,因为这些信息之后将不再显示。
  3. 如果您已有 AWS 用户账户,则需向该用户授予AmazonRoute53FullAccess权限,并为用户生成访问密钥(如果该用户尚未拥有)。如果用户账户已关联访问密钥,只需确保已授予所需权限即可。

要授予所需权限,请按照以下步骤操作:

  1. 转到“权限”选项卡,选择所需的用户账户,然后点击“添加权限”
  2. “设置权限”下方点击“附加现有策略”,然后搜索“AmazonRoute53FullAccess”。
  3. 分配所列策略并点击“保存”
  4. 要生成访问密钥,
    1. 选择特定用户账户,然后转到“安全凭证”选项卡。
    2. 在弹出的窗口中,点击“创建访问密钥”
    3. 系统将生成访问密钥 ID 和密钥。请将密钥 ID 和密钥复制并保存在安全位置,因为它们不会再次显示。
      amazon-route-53-dns

3.4 RFC2136 DNS 更新

如果您使用的是支持 RFC2136 DNS 更新的开源 DNS 服务器(如 Bind、PowerDNS 等),请按照以下步骤操作,通过 PAM360 实现基于 DNS 的域名控制验证流程自动化。

  1. DNS 服务器 IP / 主机名代表安装或运行 DNS 服务器的服务器名称 / IP 地址。
  2. 这些信息通常位于服务器安装目录中。例如,对于 Bind9 DNS 服务器,您可以在服务器安装目录中的 named.local.conf 文件中找到这些信息。
  3. 请提供密钥密钥,即服务器安装目录中找到的密钥内容。
  4. 为密钥命名,并选择签名算法。点击“保存”。
    rfc2136update

3.5 GoDaddy DNS

如果您使用 GoDaddy DNS 进行 DNS 验证,请按照以下步骤操作,通过 PAM360 实现基于 DNS 的域名控制验证流程自动化。

获取 GoDaddy API 凭据,请按照以下步骤操作:

  1. 前往 GoDaddy开发者门户 并切换到“API 密钥”选项卡。
  2. 如果您尚未登录,请登录您的 GoDaddy 账户。
  3. 登录后,您将被重定向至“API 密钥”页面,在此您可以创建和管理 API 密钥。点击“创建新 API密钥”。
  4. 输入您的应用程序名称,将环境类型选为“生产环境”,然后点击“下一步”。
  5. 系统将生成 API 密钥及其密钥密文。请复制并将其保存在安全位置,因为该密钥密文将不再显示。

现在,在 PAM360 界面中,请按照以下步骤将 GoDaddy DNS 添加到 GlobalSign 证书库中:

  1. 导航至“证书”>>“GlobalSign”,并点击页面右上角的“管理”
  2. 切换至“DNS”选项卡,然后点击“添加”
  3. “DNS 提供商”下拉菜单中选择GoDaddy
  4. 输入之前在 GoDaddy 门户中生成的密钥密钥密文。点击“保存”
    godaddy-dns

3.6 ClouDNS

如果您使用 ClouDNS 进行 DNS 验证,请按照以下步骤使用 PAM360 自动化基于 DNS 的域名控制验证流程:

要获取 ClouDNS API 凭据,请按照以下步骤操作:

  1. 登录您的 ClouDNS 账户,进入“经销商 API”。
  2. 如果您已创建过 API 用户 ID,可在“API 用户”下找到它。若未创建,请点击“创建 API”生成一个新的。

点击 此处 了解有关 ClouDNS API 认证 ID 的更多信息。

现在,在 PAM360 界面中,请按照以下步骤将 ClouDNS 添加到 GlobalSign CA:

  1. 导航至“证书”>>“GlobalSign”,并点击右上角的“管理”
  2. 切换至“DNS”选项卡,然后点击“添加”
  3. “DNS 提供商”下拉菜单选择ClouDNS
  4. 选择以下选项之一:Auth ID、Sub Auth ID 或 Sub Auth User
  5. 输入所选的 ClouDNS 认证 ID 及其对应的认证密码,然后点击“保存”
    cloudns

3.7 DNS Made Easy

  1. “名称”字段中输入您选择的名称。
  2. 密钥和 密钥密文可在 DNS Made Easy 网页的“配置 >> 账户信息”下查看。请在相应字段中输入这些信息。
  3. 现在,点击“保存”以保存您的 DNS 账户信息。已保存的 DNS 信息将显示在“管理 >> DNS”下。
    dnsmadeeasy

4. 域名控制验证与证书部署

一旦证书颁发机构收到您的订单,您将需要完成一个称为域名控制验证(DCV)的过程,并证明您对该域名的所有权,完成后您将收到证书。

PAM360 支持以下 DCV 验证方法:

  1. 基于电子邮件的 DCV
  2. 基于文件或 HTTP 的 DCV
  3. 基于 DNS 的 DCV

注意

如果您部署验证文件的终端服务器是 Windows 资源,请按照此处所述的步骤安装 SSL 代理 此处所述步骤安装 SSL 代理。

4.1 基于电子邮件的域名控制验证

  1. 在基于电子邮件的域控制验证中,证书颁发机构会向下单时指定的审批人邮箱发送一封验证邮件。
  2. 该邮件将引导您完成域名控制验证流程所需的操作步骤。
  3. 完成这些步骤后,请转至 PAM360 服务器,并切换到 GlobalSign 选项卡。
  4. 选择订单,然后顶部菜单中点击“验证”。
  5. 验证成功后,证书颁发机构将签发证书,该证书将被获取并添加到 PAM360 的安全存储库中。您可以通过“证书 >> 证书”选项卡访问该证书。
  6. 在此处,您可以直接从 PAM360 将证书部署到必要的终端服务器,例如证书存储库或 IIS 服务器。

点击 此处 了解证书部署的更多详情。

4.2 基于文件/HTTP 的域名控制验证

如果您选择了基于文件/HTTP的域名控制验证,在创建证书订单时将显示一个挑战文件。请导航至域名服务器,创建指定路径,并将挑战文件部署到该路径中。

在终端服务器上部署挑战文件的整个过程可通过 PAM360 实现自动化。具体操作是在“管理”下的“部署”选项卡中配置服务器详细信息。

要实现域名控制验证的自动化,请按照以下步骤操作:

  1. 切换至GlobalSign >> 管理。
  2. 转到“部署选项卡,然后点击“添加”
  3. 在弹出的窗口中,选择“http-01”作为挑战类型,指定域名,选择服务器类型(Windows 或 Linux),并输入服务器详细信息。点击“保存”
  4. 挑战文件将自动部署到指定路径中的相应终端服务器。
  5. 部署挑战文件后,导航至 PAM360 服务器,切换到“GlobalSign”选项卡,选择订单,然后从顶部菜单中点击“验证”
  6. 域名验证成功后,证书颁发机构将签发证书,该证书将被检索并添加到 PAM360 证书存储库(证书 >> 证书)中。

4.3 基于 DNS 的域名控制验证

如果您选择了基于 DNS 的域控制验证,在创建证书订单时将显示一个 DNS 挑战值和文本记录。请手动将文本记录复制并粘贴到域服务器中。

与 HTTP 验证码类似,整个验证码验证流程均可通过 PAM360 实现自动化。具体操作需在“管理”下的“部署”选项卡中配置服务器详细信息。要实现域名控制验证的自动化,请按照以下步骤操作:

  1. 切换至“GlobalSign” >> “管理”
  2. 如果终端服务器是 Windows 计算机,请按照“先决条件”部分中提到的步骤下载并安装适用于 Windows 的 PAM360 代理。
  3. 切换到“部署”选项卡并点击“添加”
  4. 在弹出的窗口中,将挑战类型选为“dns-01”,指定域名,选择 DNS 提供商(Azure、Cloudflare、Amazon Route 53 DNS、RFC2136 DNS 更新、ClouDNS 和 GoDaddy DNS),并输入服务器详细信息。
  5. 勾选“部署证书”选项,以便在证书获取后将其部署到终端服务器。点击“保存”。
  6. DNS 验证值和文本记录将自动创建在相应的 DNS 服务器中。
  7. 验证通过后,请导航至 PAM360 服务器,切换至“GlobalSign”选项卡,选择该订单,并点击顶部菜单中的“验证”
  8. 域名验证成功后,证书颁发机构将签发证书,该证书会被自动获取并添加至 PAM360 证书库。您可通过“证书>> 证书”选项卡访问该证书。
  9. 在此,您可以直接从 PAM360 将证书部署到必要的端点服务器,例如证书存储或 IIS 服务器。点击 此处 查看证书部署的更多详细信息。

    其他详情

    • 对于基于 DNS 的域名控制验证,如果您在下单时选择了在“管理 >> DNS”下配置的 DNS 账户,PAM360 将使用该账户自动进行验证。相反,如果您已在“管理 >> 部署”下配置了域名和服务器详细信息,则验证以及随后的证书部署仅针对该特定域名和服务器进行。
    • 关于 RFC2136 DNS 更新:若您选择了“全局 DNS 配置”,则域名本身即作为区域名称(仅当所有区域使用相同的密钥密钥时,才支持全局 DNS 配置)。而若您选择了“域名-代理映射”,则需为每个域名分别提供区域名称、密钥名称和密钥密钥。

5. 管理由 GlobalSign CA 签发的 SSL 证书

您可通过 PAM360 续订、申请重新签发或删除向第三方证书颁发机构提交的证书订单。

5.1 证书续期

  1. 导航至“证书”>>“GlobalSign”。
  2. 选择所需的订单,然后从顶部菜单中点击“续订证书”。
  3. 如有必要,请完成域名控制验证(DCV)流程。

验证成功后,证书将被签发,新版本将自动更新至“证书 >> 证书”选项卡中。

注意

证书续期仅允许在所选证书到期日前 90 天内进行。

5.2 重新签发证书

  1. 导航至“证书” >> “GlobalSign”。
  2. 选择所需的订单,然后点击顶部菜单中的“重新签发证书”。
  3. 证书将重新签发,并在“证书 >> 证书”选项卡中自动更新。

5.3 验证证书申请

  1. 导航至“证书” >> “GlobalSign”。
  2. 选择 PAM360 中待处理的证书订单,然后点击顶部菜单中的“验证”
  3. 如果所选证书是域名验证证书 ,PAM360 将与 GlobalSign 一起执行域名验证和 URL 验证,并在验证完成后签发证书。签发的证书将添加到 PAM360 中的 SSL 证书存储库中。
  4. 如果所选证书不是域名验证证书,则 PAM360 将仅从 GlobalSign 获取该证书的状态。

5.4 删除证书申请

  1. 导航至“证书”>>“GlobalSign”。 
  2. 选择所需的证书,然后顶部“更多”菜单中点击“删除”
  3. 该证书请求将从 PAM360 中删除。

    其他详情

    删除证书申请后,该申请仅从 PAM360 中删除。您可以在 GlobalSign 网站上找到您账户中的未完成订单,如有需要,可以使用“GlobalSign”>“更多”>“导入现有订单”将其导入 PAM360




Top