用于证书管理的 SSL 代理

PAM360 允许您通过代理程序发现部署在网络中的 SSL 证书。除了证书发现功能外,该代理程序还可用于通过 PAM360 对远程机器执行证书管理操作。请参阅以下章节,了解如何在远程机器上执行基于证书的操作。

注意

在 PAM360 8510 版本中,SSL 代理已集成到 PAM360 Windows 代理中。通过启用SSL 管理模块,可直接使用 PAM360 Windows 代理进行证书管理 期间安装 安装

  1. 使用代理程序发现 SSL 证书
  2. 使用代理签名证书
  3. 使用代理部署证书
  4. 使用代理在多台服务器上部署证书
  5. 删除代理

1. 使用代理程序发现 SSL 证书

  1. 导航至“证书”>>“Windows 代理”,然后选择相应的代理。
  2. 点击“发现”。在弹出的窗口中,
    1. 选择DMZ以从非军事化区(DMZ)中的服务器发现证书。
    2. 选择按 进行发现
    3. 若选择按 进行发现
    4. 如果您选择“Microsoft 证书颁发机构”,请选中所需的复选框并输入所需的详细信息如果您选择“模板名称/ODI”,请输入模板名称或单击“获取模板”以获取模板列表。您可以从下拉列表中最多选择五个模板。输入“超时”(以秒为单位),然后单击“发现”。
      windows-agent-2
  3. 证书已成功发现并导入到 PAM360 集中式证书存储库中。您可以通过“证书 >> Windows 代理”查看这些证书
  4. 证书发现完成后,点击某个代理的主机名,即可查看与该代理关联的所有证书。
    windows-agent-3

2. 使用代理对证书进行签名

  1. 导航至“证书”>>“Windows 代理”>>“发现”,然后选择该代理。
  2. 选择 证书模板 或点击“获取模板”链接以获取新模板。
  3. 请输入代理应响应的代理超时”时间(以秒为单位)。如果代理在超时期间内未响应,该操作将被记录为失败。
  4. 从下拉菜单中选择CSR,然后点击“签名”。
    windows-agent-4

现在证书已成功签名,并将可在存储库中使用。

3. 使用代理部署证书

  1. 导航至“证书”>>“Windows 代理”,并选择相应的代理。
    windows-agent-5
  2. 点击“部署”,并从下拉菜单中选择所需的服务器。
    1. 若选择“Windows(使用代理)”,请选择证书组,填写路径,并根据需求勾选证书和/或JKS/PKCS复选框,然后点击“部署”
    2. 如果您选择“MS Store(使用代理)”,请选择 证书组 ,然后点击 “部署”。
    3. 如果您选择IIS(使用代理),请选择证书组,然后点击“部署”。
    4. 如果您选择IIS 绑定(使用代理),请选择证书组,输入网站名称,然后点击“获取绑定”。
    5. 点击“管理”链接以管理证书组。
    6. 点击“保存”以保存更改。
  3. 现在,证书将被部署,并可在“SSL”选项卡下查看。

4. 使用代理在多台服务器上部署证书

  1. 导航至“证书”>>“证书”选项卡,并点击与所需证书相对应的多服务器图标。
  2. 将打开一个窗口,列出已部署该证书的服务器,以及 IP 地址、端口和证书有效期等其他信息。
  3. DNS 名称应与代理名称一致,且该代理应在 DNS 服务器下运行。
  4. 要修改服务器详细信息,请点击对应所需证书的凭据图标。
    1. “部署类型”选为“代理”。
    2. 选择“服务器类型”,然后选择所需的代理。
    3. 输入路径,并选中所需的复选框。
    4. 如果选择“证书”,请输入证书文件名。
    5. 若选择JKS / PKCS,请输入存储文件名。
    6. 如果将“服务器类型”选为“Microsoft 证书存储”,请选择“计算机”和/或“用户帐户”,以将 证书部署到所选帐户。
    7. 现在,请勾选“部署后从 MS 证书存储中启用私钥导出”,以便从证书存储中导出私钥。
    8. 点击“保存”。
  5. 要编辑已部署的服务器,请点击对应所需证书的编辑图标
    1. 在弹出的窗口中,您可以编辑DNS 名称、IP 地址和端口。
    2. 您可以选择“自动续订”时证书部署到所有服务器。 
    3. 点击“保存”。
  6. 若要在续期后自动部署证书,请选择所需证书并点击“编辑”按钮。在弹出的窗口中,选择“启用”,然后弹出的窗口点击“保存”

    注意

    只有在用户凭据可用时,才能将证书部署到所有处于自动续订状态的服务器上。

  7. 要使用代理检查同步状态,请选择所需的证书并单击“编辑”按钮。现在,选择“使用代理检查同步”并单击“保存”
  8. 点击“添加”以添加已部署的服务器。 
    1. 在弹出的窗口中,填写DNS 名称、IP 地址和端口。
    2. 您可以选择将证书部署到所有启用了自动续期的服务器上。
    3. 点击“保存”。
    4. 您也可以通过“证书”>>“证书”>>“更多”>>“添加已部署服务器”来添加已部署的服务器。
      windows-agent-6
  9. 要查看服务器的同步状态,请选择一台服务器,然后在顶部窗格中点击“检查状态”。
  10. 此时,PAM360 将检查同步状态,并在相应服务器的列中显示该状态。

目前,证书已通过代理成功部署。如需了解有关 SSL 证书部署的更多信息请点击此处


5. 删除代理

  1. 导航至“证书”>>“Windows 代理”,选择需要删除的代理,然后点击“删除”
  2. 在弹出的窗口中,点击“确定”。确认后,该证书将从列表中删除。



Top