使用 Microsoft 证书颁发机构 (MSCA) 管理证书
Microsoft 证书颁发机构 (MSCA) 是 Microsoft 安全基础设施的关键组成部分,为整个组织内数字证书的签发、管理和验证提供了强大的框架。MSCA 通过以下方式在确保通信安全方面发挥着关键作用:
- 签发数字证书:这些证书用于验证用户、设备和服务的身份,通过确保仅授权实体能够访问,从而保护敏感信息的安全。
- 证书生命周期管理:MSCA 提供全面的工具来处理证书的签发、续期和吊销,使组织能够对其安全凭证保持严格控制。
通过利用 MSCA 功能,PAM360 用户可以从 Microsoft 证书颁发机构发现并导入证书,并直接通过 PAM360 Web 界面高效管理 SSL 证书的整个生命周期。
导航至“证书”>>“MSCA”。此处将显示所有与 MSCA 相关的证书。
1. 申请证书
- 点击顶部窗格中的“申请证书”。
- 在弹出的窗口中:
- 将“请求类型”选为“Microsoft CA”或“通过代理的 MSCA”。
- 若选择“Microsoft CA”,请输入运行内部 CA 的服务器名称以及证书颁发机构名称。

- 如果您选择“使用代理的 MSCA”,
- 请从下拉列表中选择代理。您也可以通过点击下拉列表旁的链接来管理代理。如需了解有关管理代理的更多信息,请点击 此处。
- 请指定代理的超时时间(以秒为单位),即代理应在该时间内做出响应。如果代理在超时期间内未响应,该操作将被记录为失败。

- 根据您的需求选择模板名称/OID,或点击“获取模板”链接选择任何预定义模板。
- 从下拉菜单中选择CSR,或点击“创建 CSR”链接以创建新的 CSR,然后点击“创建”。
2. 发现证书
- 在 顶部窗格中 点击“发现” 。
- 在弹出的窗口中:
- 将“发现类型”设置为“Microsoft CA”或“使用代理的 MSCA”。
- 若需发现由特定 MSCA 签发的证书,请将“发现类型”选为“Microsoft CA”。
- 输入服务器名称、所需凭据,或选择“使用 PAM360 服务账户凭据”进行身份验证,并指定Microsoft CA。


- 若选择“使用代理的 MSCA”作为发现类型,请从下拉菜单中选择代理,并指定代理响应的超时时间(以秒为单位)。
- 您还可以选择“包含 已过期和/或已撤销的证书”。
- 如果您选择“包含 日期筛选器”,请选择起始日期和结束日期。
- 如果您选择“包含 模板名称/OID”,请根据您的要求选择模板名称/OID,或通过单击“获取模板”链接选择任何预定义的模板。
- 点击“发现”。
- 您可以在“证书”>>“证书”选项卡中查看已发现的证书。
3. 续期证书
- 选择一个证书,然后点击顶部的“续期”。
- 如果证书没有私钥,PAM360 允许您创建一个新的私钥。在弹出的窗口中点击“确定”。
- “续期类型”、“服务器名称”、“模板名称/OID”和“证书颁发机构”等属性将从证书详细信息中自动填充。“服务器名称”是指签署该证书的 Microsoft CA 服务器的名称。“证书颁发机构”是指在指定 Microsoft CA 服务器上运行的 CA 服务。

- 对于由 Microsoft CA 直接签名或通过 SSL 代理(KMP 代理)签名的证书,有效期将从 Microsoft CA 服务器获取,因此续期时无法手动输入。此类证书的续期仅有效至 Microsoft CA 服务器中指定的日期。
- 在续期过程中,系统将根据可用值生成 CSR 以及一个新的私钥。
- SHA1 证书将使用 SHA256 算法进行续期。
其他详情
PAM360 还支持为证书设置自动续期。如需了解如何在 PAM360 中自动续期证书,请点击此处。
4. 导出证书
- PAM360 支持导出以下证书类型:.cer、.crt、.pem、.der、.p7b、.pfx、.p12、.pkcs12、.jks、.keystore。
- 在“MSCA 证书”窗口中,单击您要导出的证书。
- 在“证书详细信息”窗口中,点击右上角的“导出”,并选择您想要导出证书的所需格式。
- 证书将以所选格式下载到您的计算机上。
5. 撤销证书
- 选择所需的证书,然后点击顶部的“撤销”。
- 在弹出的窗口中,从下拉菜单中选择“吊销原因”,然后点击“保存”。

6. 删除证书
- 选择所需的证书,然后点击顶部的“删除”。
- 在弹出的窗口中,选择是否要“从 MSCA 中删除所选证书”和/或“将所选证书添加到‘排除的证书’”,然后点击“确定”。
