第一代網繭中的Unified Access Gateway功能需要 SSL 以進行用戶端連線。如果您想要讓網繭具有Unified Access Gateway組態,則網繭部署精靈需要 PEM 格式檔案,才能將 SSL 伺服器憑證鏈結提供給網繭的Unified Access Gateway組態。單一 PEM 檔案必須包含完整憑證鏈結,包括私密金鑰:SSL 伺服器憑證、任何必要的中繼 CA 憑證、根 CA 憑證和私密金鑰。
重要: 此資訊僅適用於當您有權在第一代控制平面中存取第一代租用戶環境時。如 知識庫文章 92424 中所述,第一代控制平面已終止提供 (EOA)。如需詳細資料,請參閱該文章。
如需有關 Unified Access Gateway 中使用的憑證類型的其他詳細資料,請參閱 Unified Access Gateway 產品說明文件中的〈選取正確的憑證類型〉主題。
在閘道設定的網繭部署精靈步驟中,您需要上傳憑證檔案。在部署程序期間,此檔案會提交至已部署的 Unified Access Gateway 執行個體的組態中。當您在精靈介面中執行上傳步驟時,精靈會驗證您上傳的檔案是否符合下列需求:
- 檔案可以剖析為 PEM 格式。
- 其中包含有效的憑證鏈結和私密金鑰。
- 該私密金鑰與伺服器憑證的公開金鑰相符。
如果您沒有憑證資訊的 PEM 格式檔案,則必須將憑證資訊轉換為符合前述需求的檔案。您必須將非 PEM 格式檔案轉換為 PEM 格式,並建立包含完整憑證鏈結和私密金鑰的單一 PEM 檔案。您也必須編輯檔案以移除額外的資訊 (若有的話),使精靈在剖析檔案時不會發生任何問題。高階步驟如下:
- 將憑證資訊轉換為 PEM 格式,並建立包含憑證鏈結和私密金鑰的單一 PEM 檔案。
- 編輯檔案以移除每組
----BEGIN CERTIFICATE----與-----END CERTIFICATE-----標記之間憑證資訊外部的額外憑證資訊 (若有的話)。
下列步驟中的程式碼範例假設您從名為 mycaservercert.pfx 的檔案開始,該檔案包含根 CA 憑證、中繼 CA 憑證資訊和私密金鑰。
先決條件
-
確認您擁有憑證檔案。檔案可以是 PKCS#12 (
.p12或.pfx) 格式,也可以是 Java JKS 或 JCEKS 格式。重要: 憑證鏈結中的所有憑證皆必須具有有效的時間範圍。Unified Access Gateway虛擬機器需要鏈結中的所有憑證 (包括任何中繼憑證) 皆具有有效的時間範圍。如果鏈結中的任何憑證已到期,則稍後在將憑證上傳至 Unified Access Gateway 組態時可能會發生非預期的失敗。
-
自行熟悉可用於轉換憑證的命令
openssl列工具。如需說明文件,請查看取得 OpenSSL 軟體的廠商網站,或在 openssl.org 中找到手冊頁面。 -
如果憑證是 Java JKS 或 JCEKS 格式,請自行熟悉 Java
keytool命令列工具,以先將憑證.p12轉換為 或.pks格式,然後再轉換為.pem檔案。
程序
-
如果憑證是 Java JKS 或 JCEKS 格式,請使用
keytool將憑證.p12轉換為 或.pks格式。重要: 在此轉換期間使用相同的來源和目的地密碼。
-
如果您的憑證是 PKCS#12 (
.p12或.pfx) 格式,或已將憑證轉換為 PKCS#12 格式後,請使用openssl將憑證.pem轉換為檔案。例如,如果憑證的名稱為
mycaservercert.pfx,則可以使用以下命令轉換憑證:openssl pkcs12 -in mycaservercert.pfx -nokeys -out mycaservercertchain.pem openssl pkcs12 -in mycaservercert.pfx -nodes -nocerts -out mycaservercertkey.pem上方第一行會取得 中的
mycaservercert.pfx憑證,並以 PEM 格式將其寫入 。mycaservercertchain.pem上方第二行從mycaservercert.pfx取得私密金鑰,並以 PEM 格式將其寫入至mycaservercertkey.pem -
如果私密金鑰不是 RSA 格式,請將私密金鑰轉換為 RSA 私密金鑰格式。
Unified Access Gateway 執行個體需要 RSA 私密金鑰格式。若要確認是否需要執行此步驟,請查看您的 PEM 檔案,並查看私密金鑰資訊的開頭是否為
-----BEGIN PRIVATE KEY-----如果私密金鑰以該行開頭,則應將私密金鑰轉換為 RSA 格式。如果私密金鑰以
-----BEGIN RSA PRIVATE KEY-----開頭,則無須執行此步驟來轉換私密金鑰。若要將私密金鑰轉換為 RSA 格式,請執行此命令。
openssl rsa -in mycaservercertkey.pem -check -out mycaservercertkeyrsa.pemPEM 檔案中的私密金鑰現在為 RSA 格式 (
-----BEGIN RSA PRIVATE KEY-----和-----END RSA PRIVATE KEY-----)。 -
結合憑證鏈結 PEM 檔案和私密金鑰 PEM 檔案中的資訊以形成單一 PEM 檔案。
以下範例顯示範例,其中 的內容
mycaservercertkeyrsa.pem為 (RSA 格式的私密金鑰),後面接著來自mycaservercertchain.pem(即主要 SSL 憑證) 的內容,接著是一個中繼憑證,再來是根憑證。-----BEGIN CERTIFICATE----- .... (your primary SSL certificate) -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- .... (the intermediate CA certificate) -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- .... (the trusted root certificate) -----END CERTIFICATE----- -----BEGIN RSA PRIVATE KEY----- .... (your server key from mycaservercertkeyrsa.pem) -----END RSA PRIVATE KEY-----注: 伺服器憑證應在前方,接著是任何中繼憑證,然後才是受信任的根憑證。
-
如果 和
END標記之間存在BEGIN任何不必要的憑證項目或無關的資訊,請編輯檔案以移除這些內容。
結果
產生的 PEM 檔案會符合網繭部署精靈的需求。
此頁面對您有幫助嗎?