Skip to main content

2026 年 8 月 24 日

用戶端裝置憑證驗證需求<meta name="id" content="client-cert">

透過用戶端裝置憑證驗證功能,您可以為用戶端系統設定 Linux 版 Omnissa Horizon Client 的憑證驗證。Omnissa Unified Access Gateway 會驗證用戶端系統的身分。SoftHSM2 程式庫負責管理憑證在用戶端系統上的發佈與部署。裝置驗證成功後,使用者仍必須執行使用者驗證。

先決條件

這項功能具有下列的需求。

  • Unified Access Gateway 2.6 或更新版本
  • 用戶端系統需具備 Unified Access Gateway 可接受的根憑證授權機構 (CA) 憑證。

如需設定 Unified Access Gateway 的相關資訊,請參閱 Unified Access Gateway 說明文件

設定用於裝置憑證驗證的 Linux 用戶端系統

若要設定裝置憑證驗證,您必須執行以下高階工作:

  • 在系統上安裝 SoftHSM2 程式庫。
  • 為 SoftHSM2 程式庫建立密碼編譯權杖。
  • 準備裝置憑證和公開金鑰與私密金鑰。
  • 將憑證與金鑰檔匯入 SoftHSM2 資料庫。
  • 設定 SoftHSM2 程式庫以供 Horizon Client 使用。

以下程序提供在一般 Linux 用戶端系統上完成設定的操作準則。實際步驟可能會根據您的 Linux 發行版本而有所不同。

**附註:**裝置憑證驗證亦支援執行 Becrypt Paradox 的精簡型用戶端。如需設定資訊,請參閱 Becrypt Paradox 的相關說明文件。

  1. 使用以下其中一種方法,在 Linux 用戶端系統上安裝 SoftHSM2 程式庫。

    1. 方法 1:使用套件管理工具。

      例如,在 Ubuntu 系統上,您可以執行以下命令:

      sudo apt-get install softhsm2
      
    2. 方法 2:手動編譯和安裝 SoftHSM2 程式庫。

      1. 將 SoftHSM2 原始程式碼存放庫複製到系統。

        git clone [https://github.com/opendnssec/SoftHSMv2.git](https://github.com/opendnssec/SoftHSMv2.git)
        
      2. 從複製的原始程式碼編譯、設定和安裝 SoftHSM2 程式庫。

        **附註:**Horizon Client 會安裝其專用的 OpenSSL 程式庫,並同時使用與 SoftHSM2 連結的 OpenSSL 程式庫。為避免執行階段期間發生衝突,請確保 SoftHSM2 所連結的 OpenSSL 程式庫與 Horizon Client 安裝的 OpenSSL 程式庫相同。

        在下列命令範例中,<path to OpenSSL library> 應包含「include」和「lib」路徑。

        cd SoftHSMv2/
        sh autogen.sh
        ./configure --with-crypto-backend=openssl --with-openssl=<path to OpenSSL library>
        make
        sudo make install
                
        
  2. 為 SoftHSM2 程式庫建立密碼編譯權杖。

    依預設,SoftHSM2 具有一個權杖插槽。當您在第一個插槽中初始化一個權杖時,系統會自動新增第二個插槽。每當您在插槽中初始化新權杖時,後續的插槽也會依序新增。

    1. 執行命令以建立權杖。

      softhsm2-util --init-token --slot 0 --label "<your token label>"
      
    2. 記下權杖建立命令所回傳的插槽識別碼。稍後您在將 X.509 裝置憑證與金鑰檔案匯入 SoftHSM2 資料庫時,將需要使用此插槽識別碼。

  3. 準備 X.509 裝置憑證和公開金鑰與私密金鑰。

    1. 取得包含私密金鑰的 PFX 格式的裝置憑證。

    2. 將 PFX 檔案轉換為 PEM 格式的金鑰檔案。例如,下列命令會將 client.pfx 轉換為 client-keys.pem

      openssl pkcs12 -in client.pfx -nocerts -nodes -out client-keys.pem
      
    3. 將 PEM 金鑰檔案轉換為 PKCS8 金鑰檔案。

      openssl pkcs8 -in client-keys.pem -topk8 -nocrypt -out client-keys.pk8
      
    4. 將 PFX 檔案轉換為 DER 格式的 X.509 憑證。

      openssl pkcs12 -in client.pfx -nokeys -nodes -out client-cert.pem
      openssl x509 -outform der -in client-cert.pem -out client-cert.der
      
  4. 將 X.509 憑證與金鑰檔案匯入 SoftHSM2 憑證資料庫。

    1. 將金鑰檔案匯入 SoftHSM2 資料庫。

      例如,下列命令會匯入 client-key.pk8 檔案。使用您在步驟 2 中取得的值取代 <your token label> 和 <slot ID>。

      softhsm2-util --import client-key.pk8 --token "<your token label>" --slot <slot ID> --label "client" --id 0001
      
    2. 將 X.509 憑證匯入 SoftHSM2 資料庫。

      例如,下列命令會匯入 client-cert.der 檔案。將 <softhsm2-pin> 取代為存取 SoftHSM2 資料庫所需的 PIN 碼。

      pkcs11-tool --module /usr/local/lib/softhsm/libsofthsm2.so -l -p <softhsm2-pin> --write-object client-cert.der --type cert --id 0001
      
    3. 確認 x.509 憑證、公開金鑰和私密金鑰均儲存在 SoftHSM2 資料庫中。

      pkcs11-tool --module /usr/local/lib/softhsm/libsofthsm2.so -l -p <softhsm2-pin> --token-label "<your token label>" --list-objects
      
  5. 設定 SoftHSM2 程式庫以供 Horizon Client 使用。

FIPS 合規性模式支援

若您希望在符合聯邦資訊處理標準 (FIPS) 的環境中使用裝置憑證驗證,請先完成啟用 FIPS 相容模式中所述的相關步驟。接著執行設定用於裝置憑證驗證的 Linux 用戶端系統所述的設定程序,並進行以下調整。

若要以 FIPS 合規性模式編譯 SoftHSM2 程式庫,請依序執行以下命令:

cd SoftHSMv2/
sh autogen.sh
./configure --with-crypto-backend=openssl --with-openssl=<path to OpenSSL library>  --enable-fips
make
sudo make install

**附註:**如果在編譯過程中遇到標頭遺漏的問題,您可以從 www.openssl.org/source/ 下載與 FIPS 相關標頭的原始程式碼。將這些標頭複製到 OpenSSL 程式庫的路徑中,然後重複執行命令序列,以 FIPS 合規性模式編譯 SoftHSM2 程式庫。

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…