Pour utiliser la REST API d'Unified Access Gateway afin de configurer des paramètres de certificat, ou pour utiliser les scripts PowerShell, vous devez convertir le certificat en fichiers au format PEM pour la chaîne de certificats et la clé privée, et vous devez ensuite convertir les fichiers .pem en un format sur une seule ligne qui inclut des caractères de saut de ligne intégrés.
Lors de la configuration d'Unified Access Gateway, vous pouvez avoir à convertir trois types possibles de certificats.
- Vous devez toujours installer et configurer un certificat de serveur TLS/SSL pour le dispositif Unified Access Gateway.
- Si vous prévoyez d'utiliser l'authentification par carte à puce, vous devez installer et configurer le certificat de l'émetteur d'autorité de certification approuvée pour le certificat qui sera placé sur la carte à puce.
- Si vous prévoyez d'utiliser l'authentification par carte à puce, il est recommandé d'installer et de configurer un certificat racine pour l'autorité de certification de signature pour le certificat du serveur SAML installé sur le dispositif Unified Access Gateway.
Pour tous ces types de certificats, effectuez la même procédure pour convertir le certificat en un fichier au format PEM qui contient la chaîne de certificats. Pour les certificats de serveur TLS/SSL et les certificats racine, convertissez également chaque fichier en un fichier PEM qui contient la clé privée. Vous devez ensuite convertir chaque fichier .pem en un format sur une seule ligne pouvant être transmis dans une chaîne JSON à la REST API Unified Access Gateway.
Conditions préalables
- Vérifiez que vous disposez du fichier de certificat. Le fichier peut être au format PKCS#12 (
.p12ou.pfx), voire au format Java JKS ou JCEKS. - Familiarisez-vous avec l'outil de ligne de commande
opensslque vous utiliserez pour convertir le certificat. Pour afficher le format de la liste de chiffrements, vous pouvez rechercher « openssl cipher string » dans un navigateur Web. - Si le certificat est au format Java JKS ou JCEKS, familiarisez-vous avec l'outil de ligne de commande
keytoolde Java pour d'abord convertir le certificat au format.p12ou.pksavant de le convertir en fichiers.pem.
Procédure
-
Si votre certificat est au format Java JKS ou JCEKS, utilisez
keytoolpour convertir le certificat au format.p12ou.pks.Important : utilisez le même mot de passe source et de destination lors de cette conversion.
-
Si votre certificat est au format PKCS#12 (
.p12ou.pfx), ou après la conversion du certificat au format PKCS#12, utilisezopensslpour convertir le certificat en fichiers.pem.Par exemple, si le nom du certificat est
mycaservercert.pfx, utilisez les commandes suivantes pour convertir le certificat :openssl pkcs12 -in mycaservercert.pfx -nokeys -out mycaservercert.pem openssl pkcs12 -in mycaservercert.pfx -nodes -nocerts -out mycaservercertkey.pem openssl rsa -in mycaservercertkey.pem -check -out mycaservercertkeyrsa.pem -
Modifiez
mycaservercert.pemet supprimez les entrées inutiles du certificat. Il doit contenir le certificat de serveur SSL, ainsi que les certificats d'autorité de certification intermédiaires et racine nécessaires. -
Utilisez la commande UNIX suivante pour convertir chaque fichier
.pem(certificat et clé) en une valeur pouvant être transmise dans une chaîne JSON à la REST API d'Unified Access Gateway :awk 'NF {sub(/\r/, ""); printf "%s\\n",$0;}' cert-name.pemDans cet exemple,
cert-name.pemest le nom du fichier de certificat. Le certificat ressemble à cet exemple.
Le nouveau format place toutes les informations de certificat sur une seule ligne avec des caractères de saut de ligne intégrés. Si vous disposez d'un certificat intermédiaire, convertissez ce certificat en format sur une seule ligne et ajoutez-le au premier certificat pour que les deux se trouvent sur la même ligne.
Résultats
Vous pouvez désormais configurer des certificats pour Unified Access Gateway en utilisant ces fichiers .pem avec les scripts PowerShell. Vous pouvez également créer et utiliser une demande JSON pour configurer le certificat.
Étapes suivantes
Vous pouvez remplacer le certificat auto-signé par défaut par un certificat signé par une autorité de certification. Pour les certificats par carte à puce, reportez-vous à la section Authentification par certificat et par carte à puce.
Cette page vous a-t-elle été utile ?