透過用戶端裝置憑證驗證功能,您可以為用戶端系統設定 Linux 版 Omnissa Horizon Client 的憑證驗證。Omnissa Unified Access Gateway 會驗證用戶端系統的身分。SoftHSM2 程式庫負責管理憑證在用戶端系統上的發佈與部署。裝置驗證成功後,使用者仍必須執行使用者驗證。
先決條件
這項功能具有下列的需求。
- Unified Access Gateway 2.6 或更新版本
- 用戶端系統需具備 Unified Access Gateway 可接受的根憑證授權機構 (CA) 憑證。
如需設定 Unified Access Gateway 的相關資訊,請參閱 Unified Access Gateway 說明文件。
設定用於裝置憑證驗證的 Linux 用戶端系統
若要設定裝置憑證驗證,您必須執行以下高階工作:
- 在系統上安裝 SoftHSM2 程式庫。
- 為 SoftHSM2 程式庫建立密碼編譯權杖。
- 準備裝置憑證和公開金鑰與私密金鑰。
- 將憑證與金鑰檔匯入 SoftHSM2 資料庫。
- 設定 SoftHSM2 程式庫以供 Horizon Client 使用。
以下程序提供在一般 Linux 用戶端系統上完成設定的操作準則。實際步驟可能會根據您的 Linux 發行版本而有所不同。
**附註:**裝置憑證驗證亦支援執行 Becrypt Paradox 的精簡型用戶端。如需設定資訊,請參閱 Becrypt Paradox 的相關說明文件。
-
使用以下其中一種方法,在 Linux 用戶端系統上安裝 SoftHSM2 程式庫。
-
方法 1:使用套件管理工具。
例如,在 Ubuntu 系統上,您可以執行以下命令:
sudo apt-get install softhsm2 -
方法 2:手動編譯和安裝 SoftHSM2 程式庫。
-
將 SoftHSM2 原始程式碼存放庫複製到系統。
git clone [https://github.com/opendnssec/SoftHSMv2.git](https://github.com/opendnssec/SoftHSMv2.git) -
從複製的原始程式碼編譯、設定和安裝 SoftHSM2 程式庫。
**附註:**Horizon Client 會安裝其專用的 OpenSSL 程式庫,並同時使用與 SoftHSM2 連結的 OpenSSL 程式庫。為避免執行階段期間發生衝突,請確保 SoftHSM2 所連結的 OpenSSL 程式庫與 Horizon Client 安裝的 OpenSSL 程式庫相同。
在下列命令範例中,<path to OpenSSL library> 應包含「include」和「lib」路徑。
cd SoftHSMv2/ sh autogen.sh ./configure --with-crypto-backend=openssl --with-openssl=<path to OpenSSL library> make sudo make install
-
-
-
為 SoftHSM2 程式庫建立密碼編譯權杖。
依預設,SoftHSM2 具有一個權杖插槽。當您在第一個插槽中初始化一個權杖時,系統會自動新增第二個插槽。每當您在插槽中初始化新權杖時,後續的插槽也會依序新增。
-
執行命令以建立權杖。
softhsm2-util --init-token --slot 0 --label "<your token label>" -
記下權杖建立命令所回傳的插槽識別碼。稍後您在將 X.509 裝置憑證與金鑰檔案匯入 SoftHSM2 資料庫時,將需要使用此插槽識別碼。
-
-
準備 X.509 裝置憑證和公開金鑰與私密金鑰。
-
取得包含私密金鑰的 PFX 格式的裝置憑證。
-
將 PFX 檔案轉換為 PEM 格式的金鑰檔案。例如,下列命令會將
client.pfx轉換為client-keys.pem。openssl pkcs12 -in client.pfx -nocerts -nodes -out client-keys.pem -
將 PEM 金鑰檔案轉換為 PKCS8 金鑰檔案。
openssl pkcs8 -in client-keys.pem -topk8 -nocrypt -out client-keys.pk8 -
將 PFX 檔案轉換為 DER 格式的 X.509 憑證。
openssl pkcs12 -in client.pfx -nokeys -nodes -out client-cert.pem openssl x509 -outform der -in client-cert.pem -out client-cert.der
-
-
將 X.509 憑證與金鑰檔案匯入 SoftHSM2 憑證資料庫。
-
將金鑰檔案匯入 SoftHSM2 資料庫。
例如,下列命令會匯入
client-key.pk8檔案。使用您在步驟 2 中取得的值取代 <your token label> 和 <slot ID>。softhsm2-util --import client-key.pk8 --token "<your token label>" --slot <slot ID> --label "client" --id 0001 -
將 X.509 憑證匯入 SoftHSM2 資料庫。
例如,下列命令會匯入
client-cert.der檔案。將 <softhsm2-pin> 取代為存取 SoftHSM2 資料庫所需的 PIN 碼。pkcs11-tool --module /usr/local/lib/softhsm/libsofthsm2.so -l -p <softhsm2-pin> --write-object client-cert.der --type cert --id 0001 -
確認 x.509 憑證、公開金鑰和私密金鑰均儲存在 SoftHSM2 資料庫中。
pkcs11-tool --module /usr/local/lib/softhsm/libsofthsm2.so -l -p <softhsm2-pin> --token-label "<your token label>" --list-objects
-
-
設定 SoftHSM2 程式庫以供 Horizon Client 使用。
FIPS 合規性模式支援
若您希望在符合聯邦資訊處理標準 (FIPS) 的環境中使用裝置憑證驗證,請先完成啟用 FIPS 相容模式中所述的相關步驟。接著執行設定用於裝置憑證驗證的 Linux 用戶端系統所述的設定程序,並進行以下調整。
若要以 FIPS 合規性模式編譯 SoftHSM2 程式庫,請依序執行以下命令:
cd SoftHSMv2/
sh autogen.sh
./configure --with-crypto-backend=openssl --with-openssl=<path to OpenSSL library> --enable-fips
make
sudo make install
**附註:**如果在編譯過程中遇到標頭遺漏的問題,您可以從 www.openssl.org/source/ 下載與 FIPS 相關標頭的原始程式碼。將這些標頭複製到 OpenSSL 程式庫的路徑中,然後重複執行命令序列,以 FIPS 合規性模式編譯 SoftHSM2 程式庫。
此頁面對您有幫助嗎?