Um Zertifikateinstellungen mit der Unified Access Gateway-REST-API zu konfigurieren oder um PowerShell-Skripts zu verwenden, müssen Sie das Zertifikat für die Zertifikatkette sowie für den privaten Schlüssel in Dateien im PEM-Format und dann die .pem-Dateien in ein einzeiliges Format mit eingebetteten Zeilenendemarken konvertieren.
Für das Konfigurieren von Unified Access Gateway stehen drei mögliche Arten von Zertifikaten zur Verfügung, die gegebenenfalls konvertiert werden müssen.
- Sie müssen immer ein TLS/SSL-Serverzertifikat für die Unified Access Gateway-Appliance installieren und konfigurieren.
- Wenn Sie die Smartcard-Authentifizierung benutzen möchten, müssen Sie das von einer Zertifizierungsstelle herausgegebene vertrauenswürdige Zertifikat für das Zertifikat installieren und konfigurieren, das für die Smartcard verwendet werden soll.
- Wenn Sie Smartcard-Authentifizierung verwenden möchten, wird empfohlen, ein Stammzertifikat für die Signatur-Zertifizierungsstelle für das SAML-Serverzertifikat zu installieren und zu konfigurieren, das auf der Unified Access Gateway-Appliance installiert ist.
Für alle Arten von Zertifikaten ist das Verfahren zur Konvertierung des Zertifikats in eine PEM-Datei mit der Zertifikatkette identisch. Für TLS/SSL-Server- und Stammzertifikate konvertieren Sie jede Datei auch in eine PEM-Datei mit dem privaten Schlüssel. Sie müssen dann auch jede .pem-Datei in ein einzeiliges Format konvertieren, das in einer JSON-Zeichenfolge in die Unified Access Gateway-REST-API übernommen werden kann.
Voraussetzungen
- Stellen Sie sicher, das die Zertifikatdatei vorhanden ist. Die Datei kann im PKCS#12-Format (
.p12oder.pfx) oder im Java-JKS- bzw. JCEKS-Format vorliegen. - Machen Sie sich mit dem
openssl-Befehlszeilentool für die Konvertierung des Zertifikats vertraut. Wenn Sie das Format der Verschlüsselungsliste anzeigen möchten, können Sie in einem Webbrowser nach „openssl cipher string“ suchen. - Liegt das Zertifikat im Java-JKS- oder im JCEKS-Format vor, informieren Sie sich über das Java-
keytool-Befehlszeilentool, um zuerst das Zertifikat in das.p12- oder in das.pks-Format und dann in.pem-Dateien zu konvertieren.
Prozedur
-
Liegt Ihr Zertifikat im Java-JKS- oder JCEKS-Format vor, konvertieren Sie das Zertifikat mit
keytoolin das.p12- oder.pks-Format.Wichtig: Verwenden Sie für diese Konvertierung dasselbe Quell- und Zielkennwort.
-
Liegt Ihr Zertifikat im PKCS#12-Format (
.p12oder.pfx) vor oder wurde das Zertifikat in das PKCS#12-Format konvertiert, verwenden Sieopenssl, um das Zertifikat in.pem-Dateien zu konvertieren.Wenn der Name des Zertifikats beispielsweise auf
mycaservercert.pfxlautet, konvertieren Sie das Zertifikat mit den folgenden Befehlen:openssl pkcs12 -in mycaservercert.pfx -nokeys -out mycaservercert.pem openssl pkcs12 -in mycaservercert.pfx -nodes -nocerts -out mycaservercertkey.pem openssl rsa -in mycaservercertkey.pem -check -out mycaservercertkeyrsa.pem -
Bearbeiten Sie
mycaservercert.pemund entfernen Sie nicht erforderliche Zertifikateinträge. Es sollte das eine SSL-Server-Zertifikat enthalten, gefolgt von den erforderlichen Zwischen-CA-Zertifikaten und dem Stamm-CA-Zertifikat. -
Mit dem folgenden UNIX-Befehl können Sie jede
.pem-Datei (Zertifikat und Schlüssel) in einen Wert konvertieren, der in einer JSON-Zeichenfolge in die Unified Access Gateway-REST-API übernommen werden kann:awk 'NF {sub(/\r/, ""); printf "%s\\n",$0;}' cert-name.pemIn diesem Beispiel ist
cert-name.pemder Name der Zertifikatsdatei. Das Zertifikat sieht ähnlich wie in diesem Beispiel aus.
Das neue Format platziert alle Zertifikatinformationen in einzelne Zeilen mit eingebetteten Zeilenendemarken. Wenn Sie über ein Zwischenzertifikat verfügen, muss dieses Zertifikat auch im einzeiligen Format vorliegen und dem ersten Zertifikat hinzugefügt werden, sodass sich beide Zertifikate in derselben Zeile befinden.
Ergebnisse
Sie können jetzt Zertifikate für Unified Access Gateway konfigurieren, indem Sie diese .pem-Dateien mit den PowerShell-Skripts verwenden. Alternativ können Sie eine JSON-Anfrage erstellen und mit dieser das Zertifikat konfigurieren.
Nächste Schritte
Sie können das selbstsignierte Standardzertifikat durch ein CA-signiertes Zertifikat aktualisieren. Erläuterungen zu Smartcard-Zertifikaten erhalten Sie unter Zertifikat- und Smartcard-Authentifizierung.
War diese Seite hilfreich?