您可從 Unified Access Gateway 管理主控台啟用並設定憑證驗證。
先決條件
-
從簽署由您的使用者提供之憑證的 CA 取得根憑證和中繼憑證。
請參閱取得憑證授權機構憑證
-
確認已將 Unified Access Gateway 的 SAML 中繼資料新增至服務提供者,並將服務提供者的 SAML 中繼資料複製到 Unified Access Gateway 應用裝置。
-
(選用) 列出用於憑證驗證的有效憑證原則的物件識別碼 (OID) 清單。
-
用於撤銷檢查的 CRL 檔案位置和 OCSP 伺服器 URL。
-
(選用) OCSP 回應簽署憑證檔案位置。
-
同意表單內容 (如果在驗證前顯示同意表單)。
程序
-
在 Unified Access Gateway 管理員 UI 中,導覽至手動設定區段,然後按一下選取。
-
在一般設定 > 驗證設定中,按一下顯示。
-
按一下 x.509 憑證齒輪。
-
設定 X.509 憑證表單。
星號表示必填文字方塊。所有其他文字方塊均為選填。
選項 說明 啟用 X.509 憑證 開啟此切換以啟用憑證驗證。 *根憑證和中繼 CA 憑證 若要上傳憑證檔案,請按一下選取。
提示:您可以上傳一個包含多個根 CA 和中繼 CA 憑證的單一檔案,且該檔案需採用 DER 或 PEM 編碼格式。 隨後,若要新增包含憑證的其他檔案,請按一下選取。
- 按一下檢視以顯示憑證的詳細資料。 隨即會顯示下列憑證詳細資料:
- 主體:憑證簽發對象的實體。
- 簽發者:簽發憑證的授權機構。
- 到期日:憑證的到期日期與時間。
- 序號:憑證的唯一識別碼。
- 按一下刪除以移除先前新增的憑證。
附註:從 2012 版起,Unified Access Gateway 支援設定多個具有相同主體 DN 的 CA 憑證。當更新的 CA 簽發者憑證與相同的主體 DN (但不同的金鑰配對) 搭配使用時,此多憑證支援相當實用。此功能可讓您將新舊 CA 憑證一起使用,以支援由任一個 CA 憑證所簽發的用戶端憑證。Unified Access Gateway 會使用授權金鑰識別碼來識別與簽署憑證所使用私密金鑰對應的公開金鑰。當簽發者具有多個簽署金鑰 (由於多個並行金鑰配對或進行變更) 時,系統將會使用此延伸。啟用憑證撤銷 開啟此切換以啟用憑證撤銷檢查。撤銷檢查可防止已撤銷使用者憑證的使用者進行驗證。 使用來自憑證的 CRL 選取此核取方塊,以使用核發憑證的 CA 所發佈的憑證撤銷清單 (CRL),來驗證憑證的狀態 (已撤銷或未撤銷)。 CRL 位置 輸入要從中擷取 CRL 的伺服器檔案路徑或本機檔案路徑 啟用 OCSP 撤銷 選取此核取方塊,以使用線上憑證狀態通訊協定 (OCSP) 這項憑證驗證通訊協定,來取得憑證的撤銷狀態。 若 OCSP 失敗則使用 CRL 如果您同時設定 CRL 和 OCSP,請開啟此切換開關,以便在無法進行 OCSP 檢查時改用 CRL 作為後援。 傳送 OCSP Nonce 如果您要在回應中包含 OCSP 要求的唯一識別碼,請開啟此切換開關。 OCSP URL 如果已啟用 OCSP 撤銷檢查,請輸入用於撤銷檢查的 OCSP 伺服器位址。 使用來自憑證的 OCSP URL 選取此核取方塊以使用 OCSP URL。 驗證之前啟用同意表單 選取此核取方塊,以在使用者透過憑證驗證登入 Workspace ONE 入口網站之前,顯示同意表單頁面。 - 按一下儲存。
下一步
當設定 X.509 憑證驗證且 Unified Access Gateway 應用裝置設定在負載平衡器後方時,請確保負載平衡器已設定為使用 SSL 傳遞,而非設定為終止 SSL。此組態可確保 SSL 信號交換會在 Unified Access Gateway 與用戶端之間進行,以便將憑證傳遞至 Unified Access Gateway。
此頁面對您有幫助嗎?