若要使用 Unified Access Gateway REST API 進行憑證設定,或使用 PowerShell 指令碼,您必須先將憑證轉換為 PEM 格式的憑證鏈結與私密金鑰檔案,接著再將 .pem 檔案轉換為單行格式,並在內容中內嵌換行字元。
在設定 Unified Access Gateway 時,可能需要轉換以下三種類型的憑證。
- 您應該一律為 Unified Access Gateway 應用裝置安裝並設定 TLS/SSL 伺服器憑證。
- 如果您計劃使用智慧卡驗證,則必須安裝並設定用於智慧卡上憑證的受信任 CA 簽發者憑證。
- 如果您計劃使用智慧卡驗證,建議安裝並設定簽署 SAML 伺服器憑證之 CA 所簽署的根憑證,該 SAML 伺服器憑證已安裝在 Unified Access Gateway 應用裝置上。
對於上述所有類型的憑證,您都需要執行相同的程序,將憑證轉換為包含憑證鏈結的 PEM 格式檔案。針對 TLS/SSL 伺服器憑證與根憑證,您還需要將每個檔案轉換為包含私密金鑰的 PEM 格式檔案。接著,您必須將每個 .pem 檔案轉換為單行格式,以便能透過 JSON 字串傳遞至 Unified Access Gateway REST API。
先決條件
- 確認您已備妥憑證檔案。該檔案可以是 PKCS#12 (
.p12或.pfx) 格式,或是 Java JKS 或 JCEKS 格式。 - 熟悉您將用來轉換憑證的
openssl命令列工具。若要查看加密清單格式,您可以在網頁瀏覽器中搜尋「openssl 加密字串」。 - 如果憑證為 Java JKS 或 JCEKS 格式,請先熟悉 Java
keytool命令列工具,以便先將憑證轉換為.p12或.pks格式,再進行轉換為.pem檔案。
程序
-
如果您的憑證為 Java JKS 或 JCEKS 格式,請使用
keytool將憑證轉換為.p12或.pks格式。**重要:**在轉換過程中,請使用相同的來源密碼與目的地密碼。
-
如果您的憑證為 PKCS#12 (
.p12或.pfx) 格式,或已將憑證轉換為 PKCS#12 格式,請使用openssl將憑證轉換為.pem檔案。例如,若憑證名稱為
mycaservercert.pfx,請使用以下命令轉換憑證:openssl pkcs12 -in mycaservercert.pfx -nokeys -out mycaservercert.pem openssl pkcs12 -in mycaservercert.pfx -nodes -nocerts -out mycaservercertkey.pem openssl rsa -in mycaservercertkey.pem -check -out mycaservercertkeyrsa.pem -
編輯
mycaservercert.pem,移除任何不必要的憑證項目。檔案中應該僅包含一份 SSL 伺服器憑證,後續為必要的中繼 CA 憑證與根 CA 憑證。 -
使用以下 UNIX 命令將每個
.pem(憑證與金鑰) 檔案轉換為可透過 JSON 字串傳遞至 Unified Access Gateway REST API 的值:awk 'NF {sub(/\r/, ""); printf "%s\\n",$0;}' cert-name.pem在此範例中,
cert-name.pem是憑證檔案的名稱。憑證內容大致如下所示。
新的格式會將所有憑證資訊置於單一行內,並內嵌換行字元。如果有中繼憑證,該憑證也必須轉換為單行格式,並接續在第一份憑證之後,讓兩份憑證位於同一行中。
結果
您現在可以使用這些 .pem 檔案搭配 PowerShell 指令碼來設定 Unified Access Gateway 的憑證。或者,您也可以建立並使用 JSON 要求來設定憑證。
下一步
此頁面對您有幫助嗎?