智能卡/PKI/证书认证
PAM360 作为敏感密码的安全存储库,因此访问该软件需要采用强大的身份验证机制。 为适应多样化的环境,PAM360 提供了多种身份验证选项,包括本地身份验证以及与 Active Directory (AD)、Microsoft Entra ID 和 LDAP 等外部身份存储库的集成。为了进一步加强安全性,PAM360 支持智能卡身份验证。这种先进的身份验证方法要求用户既持有智能卡,又知晓其关联的 PIN 码,从而确保更严格的访问控制。
需要特别注意的是,PAM360 中的智能卡认证作为主要认证机制,与双因素认证(Two-Factor Authentication)是不同的。若您的环境中部署了智能卡认证,可配置 PAM360 通过智能卡对用户进行认证,从而绕过 AD、Entra ID、LDAP 或本地认证等传统的第一因素认证方法。
在 PAM360 中启用智能卡身份验证的步骤:
- 了解身份验证机制
- 身份验证工作流
- 导入 CA 根证书
- 在智能卡证书与 PAM360 用户存储库之间映射用户详细信息
- 配置用户证书状态检查
- 比较用户证书以验证身份
- 为 PAM360 启用智能卡身份验证
- 高可用性场景中的智能卡身份验证
- 故障排除提示
1. 了解身份验证机制
当用户尝试访问 PAM360 Web 界面时,必须先在本地设备上完成智能卡认证,具体操作为插入智能卡并输入关联的 PIN 码。PAM360 结合 SSL 通信技术对智能卡进行补充,会提示用户提供 X.509 证书以获取访问权限。用户可以:
- 提供来自智能卡或本地证书存储库的证书,在这种情况下,PAM360 将对用户进行身份验证。
- 如果无法提供证书,PAM360 会将用户重定向到标准登录页面进行身份验证。
2. 身份验证工作流
2.1 智能卡身份验证工作流
- 用户连接到 PAM360 服务器。
- 服务器向客户端(Web 界面)出示其证书。
- 客户端通过浏览器的证书颁发机构验证服务器的证书。
- 验证成功后,客户端将用户的智能卡证书发送给服务器。
- 服务器根据服务器的信任存储库验证客户端证书,通过 OCSP 服务器(如适用)检查其吊销状态,并确保用户证书与 AD/LDAP 或 PAM360 用户存储库中存储的证书相匹配。
- 验证成功后,服务器授予访问 Web 界面的权限。
2.2 PAM360 中的智能卡身份验证
- 用户尝试访问 PAM360 Web 界面。
- 智能卡证书中的唯一标识符与 PAM360 用户存储库中的相应属性进行匹配。
- 将存储在 PAM360 数据库中(对于手动添加的用户)或从 AD/LDAP 检索到的用户证书(X.509)与出示的证书进行比较。
- 如果证书完全匹配,则授予访问权限。
3. 导入 CA 根证书
若使用内部证书,请指定签发 X.509 用户证书的 CA 的根证书。对于由第三方 CA 签名的证书,可跳过此步骤。 导入根证书的步骤如下:
- 导航至“管理” >> “身份验证” >> “智能卡/PKI/证书”。
- 在“导入 CA 根证书”部分 ,指定根 CA 的证书路径,然后单击“立即导入”。
- 现在,重启 PAM360 服务器。
导入完成后,由该 CA 签名的证书将被自动识别。
4. 在智能卡证书与 PAM360 用户存储库之间映射用户详细信息
将智能卡身份验证与 PAM360 集成的重要步骤之一,是在智能卡证书与 PAM360 用户数据库之间映射用户详细信息。此过程可确保智能卡证书中用于唯一标识用户的属性,与 PAM360 用户数据库中的对应属性保持一致。
此映射涉及两个关键操作:
- 在智能卡证书中定义用于比对的属性。
- 在 PAM360 用户数据库中指定匹配的属性。
4.1 指定证书属性
PAM360 允许您灵活选择智能卡证书中任何能够唯一标识您环境中用户的属性。您可以选择诸如SAN.OtherName、SAN.RFC822Name、SAN.DirName、 SAN.DNSName、SAN.URI 或Common Name 等属性。在身份验证过程中,PAM360 会检索所选属性的值,并将其与 PAM360 用户数据库中的对应属性进行比对。
要进行此配置,请从“证书属性”下拉菜单中选择所需的属性。
附加信息
如果您的环境需要使用未列出的属性来唯一标识用户,请联系 PAM360 技术支持 以将其添加。
4.2 在 PAM360 中指定匹配属性
选择证书属性后,请在 PAM360 用户数据库中定义对应的映射属性。该属性取决于用户添加到 PAM360 的方式:手动添加或通过 Active Directory/LDAP 添加。
对于手动添加到 PAM360 的用户,PAM360 数据库中的“用户名”属性通常是与智能卡证书进行比对的唯一可行选项。在这种情况下,请在文本框中保留默认值“username”。
对于从 Active Directory 或 LDAP 导入的用户,通常使用userPrincipalName 作为唯一标识用户的默认属性。但在某些环境中,可能使用distinguishedName等其他属性来实现此目的。请根据您的配置选择相应的属性。

在 PAM360 中完成证书属性及其映射的配置后,请保存设置以完成该流程。
5. 配置用户证书状态检查
PAM360 使用在线证书状态协议 (OCSP) 验证证书的撤销状态。对于缺少 OCSP 详细信息的证书,请按以下方式配置 OCSP 服务器信息:
- 在“配置用户证书状态检查”部分,单击“立即配置”按钮。
- 在弹出的表单中,输入 OCSP 服务器详细信息,例如“OCSP 服务器名称”和 “OCSP 服务器端口”。
- 点击“保存”以应用更改。


若要禁用 OCSP 检查,请在 PAM360 安装目录的conf文件夹中,将System Properties文件中的ocsp.check属性设置为false。
注意
OCSP 验证需要互联网访问,企业网络可能需要代理服务器设置。

6. 比对用户证书以验证身份
身份验证过程中的另一个关键步骤是将用户提交的证书与系统或 Active Directory/LDAP 中存储的证书进行比对。对于手动添加的用户,系统会将 PAM360 数据库中保存的 X.509 证书与用户在身份验证过程中提供的证书进行比对验证。
如果您的环境中没有 AD 或 LDAP,则需要手动将用于智能卡身份验证的 x.509 格式 SSL 证书导入 PAM360。操作步骤如下:
- 导航至“用户”选项卡,在所需用户 旁边的“用户操作 ”下点击 “编辑用户”。
- 在打开的“编辑用户”窗口中,在“用户证书”字段中更新 X.509 证书路径。
- 现在,点击“保存”以应用更改。
7. 为 PAM360 启用智能卡身份验证
完成上述所有必要操作后,即可为 PAM360 应用程序启用智能卡身份验证。请导航至“管理 >> 身份验证 >> 智能卡/PKI/证书”,然后点击“启用”以激活智能卡身份验证。
注意
- 应禁用 AD/LDAP 身份验证以启用智能卡身份验证。
- 全局启用智能卡身份验证将强制所有用户使用该方式。未启用智能卡身份验证的用户将默认使用本地身份验证。
- 启用后,AD/LDAP 身份验证将被暂停。
启用或禁用智能卡身份验证后,请重启 PAM360 服务器和 Web 浏览器以使更改生效。
8. 高可用性场景下的智能卡身份验证
若已配置高可用性,请在辅助服务器上复制智能卡身份验证设置。具体操作步骤如下:
- 停止 PAM360 主服务器,并连接到 PAM360 备用服务器
- 导航至“管理”>>“身份验证”>>“智能卡/PKI/证书”。
- 按照上述各部分的说明执行操作。
- 重启辅助服务器。
9. 故障排除提示
1. 如果在身份验证过程中未出现客户端证书选择弹窗怎么办?
如果认证过程中未出现选择客户端证书的弹出窗口,请重启浏览器并重试。