PAM360 中的证书相关操作

有效的证书管理是组织网络安全框架的基石。数字证书通过验证 Web 服务器和应用程序的真实性,来保障敏感通信的安全、确保数据完整性,并建立用户信任。然而,由于证书数量庞大、类型多样且存在续期截止日期,管理员在管理证书时往往面临挑战。PAM360 通过提供一套全面的操作套件,覆盖证书全生命周期管理,从而简化了这一关键任务。

本文档详细介绍了 SSL 证书的导入、导出、续期及管理操作,旨在为贵组织的数字基础设施提供简化的操作流程和增强的安全性。以下是本文档涵盖主题的概述:

  1. 证书的导入与导出
  2. 证书续期
  3. 证书历史
  4. SSL 指纹
  5. 证书同步状态
  6. ACME 提供商
  7. 编辑和删除证书
  8. 证书请求
  9. 控制到期通知计划
  10. 通过 WHOIS 查询跟踪域名到期情况

1. 证书的导入与导出

PAM360 支持多种证书格式,可无缝导入和导出常见的证书类型,例如.cer.crt.pem.der.p7b.pfx.p12.pkcs12.jks.keystore

1.1 在网络中导入证书

除了证书发现功能外,PAM360 还提供其他几种手动将 SSL 证书添加到存储库的方法。操作步骤如下:

  1. 导航至“SSL >> 证书”选项卡,然后点击“添加”按钮。
  2. “添加证书窗口显示以下选项:
    1. 证书:浏览 并直接从您的系统导入所需的证书文件。
    2. 证书内容:复制 所需证书文件的内容并粘贴到文本框中。
    3. 基于密钥库: 同时导入 密钥库中所有可用的单个证书。上传所需的密钥库文件并输入其对应的密码(如有)。
    4. 证书详细信息:浏览并导入包含所需证书详细信息的 .csv 文件。
  3. 点击“添加”。证书或证书详细信息将被导入到 PAM360 存储库中。

1.2 导入颁发者证书

PAM360 允许您将颁发者证书导入存储库,并在产品中构建完整的证书链。

  1. 导航至“证书”>>“证书”。选择所需的终端证书。
  2. “更多”下拉菜单中,选择“导入颁发者”。
  3. 在弹出的窗口中,点击“浏览”并添加颁发者证书,然后点击“导入”。
  4. 您添加的额外颁发者证书将根据颁发者名称附加到存储库中的现有 SSL 证书上。若要下载包含私钥的完整证书链,请以JKSPKCSPEM格式导出证书。

1.3 导出网络中的证书

  1. 导航至“证书”>>“证书”。
  2. 在列表视图中,点击您要导出的证书。
  3. 在证书详细信息窗口中,点击右上角的“导出”,并选择所需的证书导出格式。
  4. 证书将以所选格式下载到您的计算机上。

2. 证书续期

PAM360 中的“证书”选项卡是一个集中式控制台,所有类型的 SSL 证书(如自签名证书、根证书签名证书、Microsoft CA 签名证书以及第三方 CA 签发的证书等)均在此处汇总并显示。通过“续期”选项,可直接在“证书”选项卡中续期这些证书类型。续期后的证书将自动继承已部署的服务器及其凭据。 对于由第三方 CA 签发的证书,系统将启动续期流程并跳转至相应的 CA 选项卡。请按照以下步骤继续操作:

2.1 续订自签名/根签名证书

要续期自签名/根签名证书,请按照以下步骤操作:

  1. 选择自签名/根签名证书,然后点击顶部的“续期”。
  2. 根据所选证书,续期类型默认将设置为“自签名”或 “根签名”。

    其他详细信息

    对于根签名证书,“根名称”字段将自动填入签发者名称。

  3. “有效期”字段中指定证书的有效天数。点击“续期”

证书将成功续期,且“有效至”日期将根据指定的新有效期进行更新。

2.2 续签 Microsoft CA 签名/代理签名证书

要续期 Microsoft CA 签名的证书,请按照以下步骤操作:

  1. 选择 Microsoft CA 签名的证书,然后点击顶部的“续期”
  2. 如果证书没有私钥,PAM360 允许您创建一个新的私钥。在弹出的窗口中单击“确定”
  3. “续期类型”、“服务器名称”“模板名称/OID”和“证书颁发机构”等属性将根据证书详细信息自动填充。“服务器名称”是指签署该证书的 Microsoft CA 服务器的名称。“证书颁发机构”是指在指定 Microsoft CA 服务器上运行的 CA 服务。
  4. 对于由 Microsoft CA 直接签名或通过 SSL 代理签名的证书,有效期将从 Microsoft CA 服务器获取,因此续期时无法手动输入。此类证书的续期仅会延续至 Microsoft CA 服务器中指定的日期。

除上述类型外,第三方 CA 签名的证书也可通过此续期选项进行续期。请按照相同流程发起续期请求,PAM360 将把续期请求转发至相应的第三方 CA。请参阅下一节中的详细步骤,了解如何在 PAM360 中设置证书自动续期。

2.3 证书自动续期

由本地 CA 签发的证书可通过 PAM360 的“管理”页面自动续期。要启用本地 CA 证书的自动续期,请按照以下步骤操作:

  1. 导航至“管理”>>“PKI 管理”>>“证书续期”。
  2. 启用 Microsoft 证书颁发机构、通过代理使用 MSCA、  自签名 或私有 CA,并指定“重复时间”。
  3. 已过期以及剩余有效期在10天或以内的证书将自动续期,并在证书库中更新。
  4. “距到期天数”字段中指定的天数内即将到期的证书也将被自动续期。
  5. 勾选此复选框可将自动续期证书排除在电子邮件通知之外。这样即使这些证书属于过期通知配置范围,标记为自动续期的证书也会被排除在电子邮件通知之外。
  6. 勾选另一个复选框,可在成功续期后为旧版本发送到期通知。
  7. 点击“保存”。
  8. 自动续期成功后,证书的旧版本将显示在“证书历史”下。
    auto-renewal

    注意

    • 对于 MS CA 自动续订,证书必须为Microsoft CA 类型。手动添加的证书可以使用“更多”菜单下的“编辑”选项更新为该类型。
    • 在续订过程中,系统将根据可用值生成 CSR 以及一个新的私钥。
    • 现有的 SHA1 证书将使用 SHA256 算法进行续期。

3. 证书历史

PAM360 允许您将证书归类到一个通用名称下。要启用此功能,

  1. 导航至“管理” >> “SSL 配置” >> “证书历史记录”。
  2. 选择“按通用名称分组证书”选项,并启用或 禁用该功能。
  3. 启用该选项将把证书分组到一个通用名称下。
  4. 禁用此选项将根据分配给证书的唯一序列号创建新证书。
  5. 要查看这些证书,请导航至“证书”>>“证书”,并在列选择器中启用“证书历史记录”。
  6. 现在,点击与所需证书对应的证书历史记录图标以查看证书。
  7. 注意

    证书续期时,被续期的旧版本证书将移至“证书历史记录”。

4. SSL 指纹

默认情况下,PAM360 中的 SSL 证书配置为 SHA1 指纹值。若出于增强安全性的考虑,需要将 SSL 证书更新为 SHA256 指纹值,请按照以下步骤操作:

  1. 导航至“管理” >> “SSL 配置” >> “SSL 指纹”。
  2. 选择SHA256指纹值,然后点击“保存”
  3. 此更改生效后,在 PAM360 中生成或导入的 SSL 证书将采用 SHA256 作为指纹值。
  4. 若需将现有 SSL 证书的指纹值更改为 SHA256,请在修改指纹值前勾选“更改所有现有证书的证书指纹”复选框。

5. 证书同步状态

PAM360 允许用户对部署在多台服务器上的 SSL 证书进行定期自动同步状态检查。启用此功能后,PAM360 将提供检测同步异常服务器并删除存在证书不匹配服务器的选项。请按照以下步骤启用证书同步状态检查:

  1. 导航至“管理” >> “SSL 配置” >> “证书同步状态”。
  2. 点击“启用”,并以小时或分钟为单位输入重复时间间隔。
    1. 仅检查未同步的服务器- 选择此选项仅检查并整合未同步的服务器。
    2. 如果未同步则删除服务器——选择此选项可删除在同步检查后发现证书不匹配的服务器。
  3. “发送电子邮件通知”字段中输入一个电子邮件地址。一旦添加并配置好重复时间间隔,所有 SSL 证书及其部署服务器的列表将发送至指定的电子邮件地址,其中包含以下详细信息:到期天数、到期日期、序列号和指纹。
  4. 点击“禁用”以停止同步检查。

6. ACME 提供商

借助 PAM360 的自动化证书管理环境(ACME),系统的证书管理能力得到了显著提升。ACME 简化了获取、续期和撤销 SSL/TLS 证书的整个流程。这种证书生命周期管理的自动化有效减轻了与手动证书配置相关的管理负担。 正如系统已集成 Let's Encrypt、Buypass Go SSL 和 ZeroSSL 等知名证书颁发机构(这些机构提供自动化的 SSL/TLS 证书管理服务)一样,您还可以灵活地将其他 ACME 服务提供商集成到 PAM360 中。这使您能够以自动化的精准度高效管理证书。要实现此功能,

  1. 导航至“管理” >> “SSL 集成” >> “ACME 提供商”。
  2. 在打开的页面上,点击“添加 ACME 提供商”。
    acme-providers1
  3. 在弹出的对话框中
    1. 输入ACME 提供商名称
    2. 输入有效的ACME 目录 URL
    3. 根据指定限制上传徽标(如需)。
    4. 如果您位于同一提供商 URL 网络/局域网内,请启用“允许内部网络/局域网访问”。
    5. 点击“保存”将 ACME 提供商添加到 PAM360。
  4. 现在,导航至SSL >> ACME,并选择已添加的 ACME 提供商。
  5. 在弹出的窗口中,请按照配置流程操作,例如添加账户、挑战验证以及证书管理,操作方式与其他第三方证书颁发机构类似。

    注意

    自动续期仅适用于保存在 PAM360 存储库中的证书。如果已配置代理映射,则证书续期过程将自动完成,无需人工干预。您组织中从 ACME 提供商处获取的所有证书将在到期前 15 天自动续期,并会向账户持有人的电子邮件地址发送通知。

7. 编辑和删除证书

7.1 编辑证书

要在 PAM360 存储库中编辑证书,请按照以下步骤操作:

  1. 导航至“证书>>“证书”。
  2. 选择要修改的证书,点击“更多”,然后从下拉菜单中选择“编辑”。
  3. 在弹出的“编辑证书”窗口中,根据 需要修改DNS 名称、端口、描述、到期通知邮箱和配置类型
  4. 您可以启用“自动续期时部署证书”选项,以便在自动续期时将新证书部署到所有服务器上。

    注意

    只有在用户凭据可用时,才能在自动续订时将证书部署到所有服务器上。

  5. 在可用的附加字段中,您可以根据“附加字段”部分中添加的证书详细信息,修改文本和下拉菜单字段。

    附加详细信息

    “证书”选项卡中点击相应的证书,即可在弹出的“证书详细信息”窗口中查看证书详情。

  6. 点击“保存”。

7.2 删除证书

若要删除当前未使用的证书,请按照以下步骤操作:

  1. 导航至“证书 >>“证书”,然后 选择证书。
  2. 点击“更多”,然后 下拉菜单选择 “删除”
  3. 在弹出的窗口中,选中“将所选证书添加到‘排除的证书’”复选框,并填写“原因”。
  4. 在弹出的窗口中点击“确定”

8. 证书申请

PAM360 中的证书申请将处于“打开”“关闭”两种状态之一。当提交证书申请时,系统会自动将其设为“打开”状态。您可通过“证书 >> CSR >> 证书申请”路径,点击申请对应的域名来查看申请详情。

8.1 添加证书申请

若要提交新证书申请或为现有证书添加子域名,请按照以下步骤操作:

  1. 导航至“证书>> “CSR” >> “证书请求”。
  2. 点击“添加请求”按钮。
  3. 选择以下任一请求类型:
    1. 新证书:将 CSR附加 到请求(可选)并为新证书指定一个域名。
    2. 添加域名:输入 新域名的名称,并从已添加到 PAM360 存储库的证书中选择一个父域名。
  4. 输入您希望接收请求的邮箱地址,并指定证书的有效期。这些邮箱地址可以是管理员的邮箱、负责处理证书请求的中介人员的邮箱,甚至是您的服务台软件的邮箱,以便将证书请求作为工单提交。
  5. 启用“附加字段”以 添加设备名称和 IP 地址等额外信息
  6. 点击“添加请求”按钮,将其添加到“证书请求”选项卡中的请求列表中,并将其发送至指定的电子邮件地址。
    certificate_ma_8

8.2 终止证书请求生命周期

  1. 导航至“证书>>“CSR”>>“证书请求”。
  2. 在表格右上角,点击所需处理的待处理请求对应的“打开状态”链接。
  3. “关闭请求”窗口中 ,添加可选注释,并附加已签发的证书(可选),指定要接收证书的用户的电子邮件地址,然后点击“保存并关闭”按钮 。点击该按钮后,请求将自动转为“已关闭”状态。
  4. 如果在关闭请求时附上了 SSL 证书,该证书将自动导入到 PAM360 存储库中。
  5. 此外,已签发的证书将通过电子邮件发送给发起请求的用户、关闭请求的用户,以及在关闭请求时指定的电子邮件地址。
    certificate_ma_9

9. 控制到期通知计划

您可以自定义证书即将过期时接收通知的频率。要自定义通知:

  1. 导航至“管理”>>“PKI 管理”>>“通知设置”。
  2. 勾选“在 SSL 证书到期前通知”复选框,并设置应在证书到期前多少天开始接收通知。
  3. 选中“电子邮件”或“Syslog”复选框,并输入相应的详细信息。如需了解有关配置通知的更多信息,请点击此处
  4. 点击“保存”。
  5. 更多详情

    在证书到期前的选定日期之后,您将每天收到通知。例如,如果证书将在某月的最后一周到期,而您选择了“如果 SSL 证书将在 7 天内到期,请通知”选项,那么在证书到期前的那个星期里,您每天都会收到证书即将到期的通知。

10. 通过 WHOIS 查询跟踪域名到期情况

除了跟踪证书过期外,PAM360 还通过自动 WHOIS 查询帮助管理员监控即将过期的域名。通过查询获取的域名过期详情将显示在“证书 >> 证书”选项卡中,对应其相应的 SSL 证书。此外,管理员还可以在“管理 >> SSH/SSL 配置 >> 通知”下进行配置,选择接收即将过期域名的及时电子邮件通知。

WHOIS查询如何运作?

获取域名到期详情需要 PAM360 向 WHOIS 服务器进行两阶段查询。第一阶段查询将提供域名注册商用于注册该域名的 WHOIS 服务器信息。第二阶段查询将提供有关域名的信息,例如所有者详情、到期日期等。所有这些操作均通过 PAM360 界面自动完成。
manage-ssl-cert-6

注意

连接到 WHOIS 服务器需要使用43 号端口。请确保您的环境中 43 号端口已开放,否则连接将失败,且“证书”选项卡中的“域名到期”将显示为“不可用”(NA)。




Top