Skip to main content

2026 年 8 月 11 日

在 Omnissa Access 中對憑證驗證使用憑證撤銷檢查

您可以設定憑證撤銷檢查,以防止使用者憑證已撤銷的使用者進行驗證。通常當使用者離開組織、遺失智慧卡,或調動部門時,就會撤銷憑證。

支援使用憑證撤銷清單 (CRL) 和線上憑證狀態通訊協定 (OCSP) 的憑證撤銷檢查。CRL 是核發憑證的 CA 所發佈的撤銷憑證清單。OCSP 是用來取得憑證撤銷狀態的憑證驗證通訊協定。

您可以在相同的憑證驗證配接器組態中同時設定 CRL 和 OCSP。當您同時設定兩種類型的憑證撤銷檢查,且啟用了 [當 OCSP 失敗時使用 CRL] 核取方塊時,將會先檢查 OCSP,如果 OCSP 失敗,撤銷檢查會退而使用 CRL。如果 CRL 失敗,撤銷檢查不會回復使用 OCSP。

透過 CRL 檢查登入

啟用憑證撤銷功能後,Omnissa Access 伺服器會讀取 CRL,以判斷使用者憑證的撤銷狀態。

如果憑證已撤銷,則透過憑證進行驗證將會失敗。

登入時進行 OCSP 憑證檢查

線上憑證狀態通訊協定 (OCSP) 是憑證撤銷清單 (CRL) 的替代功能,用於執行憑證撤銷檢查。

當您設定憑證式驗證,且同時啟用「啟用憑證撤銷」與「啟用 OCSP 撤銷」時,Omnissa Access 會驗證整個憑證鏈結,包括主要憑證、中繼憑證與根憑證。如果鏈結中的任何憑證檢查失敗或 OCSP URL 呼叫失敗,則撤銷檢查將會失敗。

您可以在文字方塊中手動設定 OCSP URL,或從正在驗證之憑證的授權機構資訊存取 (AIA) 延伸中擷取。

在設定憑證驗證時所選取的 OCSP 選項,將決定 Omnissa Access 如何使用 OCSP URL。

  • **僅組態:**使用文字方塊中提供的 OCSP URL 執行憑證撤銷檢查,以驗證整個憑證鏈結。忽略憑證 AIA 延伸中的資訊。您也必須使用 OCSP 伺服器位址設定 OCSP URL 文字方塊才能進行撤銷檢查。
  • **僅憑證 (必要):**使用每個憑證鏈結中憑證的 AIA 延伸中所包含的 OCSP URL 執行憑證撤銷檢查。系統會忽略 OCSP URL 文字方塊中的設定。鏈結中的每個憑證都必須已定義 OCSP URL,否則憑證撤銷檢查將會失敗。
  • **僅憑證 (選擇性):**僅使用憑證的 AIA 延伸中所包含的 OCSP URL 執行憑證撤銷檢查。如果憑證 AIA 延伸中不存在 OCSP URL,則請勿檢查撤銷。系統會忽略 OCSP URL 文字方塊中的設定。當需要撤銷檢查,但部分中繼或根憑證不包含 AIA 延伸中的 OCSP URL 時,此組態非常實用。
    **附註:**如果您使用的是 Workspace ONE UEM CA,請將來源選擇為僅憑證 (選擇性)
  • **具有容錯回復至組態的憑證:**當憑證鏈結中的各個憑證包含 OCSP URL 時,使用其 AIA 延伸中擷取的 OCSP URL 執行憑證撤銷檢查。如果 AIA 延伸中不存在 OCSP URL,則使用 OCSP URL 文字方塊中設定的 OCSP URL 來檢查撤銷。您必須使用 OCSP 伺服器位址設定 OCSP URL 文字方塊。

您也可以選擇隨 OCSP 要求一併傳送 Nonce。OCSP Nonce 是一種唯一識別碼,用於以密碼編譯方式將 OCSP 回應訊息繫結至特定的 OCSP 要求訊息,以避免重放攻擊。當您傳送 Nonce 時,OCSP 回應程式會在 OCSP 回應中包含相同的 Nonce 值。

**附註:**輕量型 OCSP (RFC 5019) 回應程式不支援傳送 Nonce。

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…