Para utilizar a REST API do Unified Access Gatewaypara configurar definições de certificado ou para utilizar os scripts do PowerShell, você deve converter o certificado em arquivos de formato PEM para a cadeia de certificados e a chave privada, e deve converter os arquivos .pem em um formato de uma linha que inclua caracteres newline integrados.
Ao configurar o Unified Access Gateway, há três tipos possíveis de tipos de certificados que talvez seja preciso converter.
- Você deve sempre instalar e configurar um certificado de servidor TLS/SSL para o appliance do Unified Access Gateway.
- Se planeja utilizar a autenticação com cartão inteligente, você deve instalar e configurar o certificado do emissor de CA confiável para o certificado que será colocado no cartão inteligente.
- Se você planeja usar a autenticação com cartão inteligente, é recomendável instalar e configurar um certificado raiz para a CA de assinatura do certificado do servidor SAML que está instalado no dispositivo do Unified Access Gateway.
Para todos estes tipos de certificados, realize o mesmo procedimento para converter o certificado para o arquivo de formato PEM que contém a cadeia de certificados. Para os certificados de servidor TSL/SSL e certificados raiz, também é possível converter cada arquivo para o arquivo PEM que contém a chave privada. Você deve converter cada arquivo .pem para um formato de uma linha que possa ser passado em uma cadeia de caracteres de JSON à REST API do Unified Access Gateway.
Pré-requisitos
- Verifique se possui o arquivo do certificado. O arquivo pode estar no formato PKCS#12 (
.p12ou.pfx) ou no formato Java JKS ou JCEKS. - Familiarize-se com a ferramenta de linha de comando do
opensslque você usará para converter o certificado. Para ver o formato da lista de codificações, você pode procurar "cadeia de caracteres de codificação openssl" em um navegador da Web. - Se o certificado estiver no formato Java JKS ou JCEKS, familiarize-se com a ferramenta de linha de comando
keytooldo Java para converter o certificado primeiramente para o formato.p12ou.pksantes de convertê-lo para arquivos.pem.
Procedimento
-
Se seu certificado estiver no formato Java JKS ou JCEKS, utilize o
keytoolpara converter o certificado para o formato.p12ou.pks.Importante: Utilize a mesma senha de origem e destino durante essa conversão.
-
Se seu certificado estiver no formato PKCS#12 (
.p12ou.pfx) ou após o certificado ser convertido para o formato PKCS#12, utilize oopensslpara converter o certificado para arquivos.pem.Por exemplo, se o nome do certificado é
mycaservercert.pfx, utilize os seguintes comandos para converter o certificado:openssl pkcs12 -in mycaservercert.pfx -nokeys -out mycaservercert.pem openssl pkcs12 -in mycaservercert.pfx -nodes -nocerts -out mycaservercertkey.pem openssl rsa -in mycaservercertkey.pem -check -out mycaservercertkeyrsa.pem -
Edite
mycaservercert.peme remova quaisquer entradas de certificado desnecessárias. Ele deve conter o certificado de servidor SSL seguido por quaisquer certificados de autoridade de certificação intermediários necessários e o certificado de autoridade de certificação raiz. -
Utilize o seguinte comando UNIX para converter cada arquivo
.pem(certificado e chave) para um valor que possa ser passado em uma cadeia de caracteres de JSON à REST API do Unified Access Gateway:awk 'NF {sub(/\r/, ""); printf "%s\\n",$0;}' cert-name.pemNeste exemplo,
cert-name.pemé o nome do arquivo do certificado. O certificado parece semelhante a este exemplo.
O novo formato coloca todas as informações do certificado em uma única linha com caracteres integrados de nova linha. Se você possui um certificado intermediário, esse certificado deve também estar no formato de uma linha e adicionar-se ao primeiro certificado para que ambos os certificados estejam na mesma linha.
Resultados
Agora você pode configurar certificados para o Unified Access Gateway usando esses arquivos .pem com os scripts do PowerShell. De forma alternativa, você pode criar e utilizar uma solicitação JSON para configurar o certificado.
O que fazer depois
Você pode atualizar o certificado autoassinado padrão com um certificado assinado pela CA. Consulte #. Para certificados de cartão inteligente, consulte Autenticação de certificado e cartão inteligente.
Esta página foi útil?