Перейти к основному содержимому
Версия: Indeed Certificate Manager 7.3

Dogtag CA

Чтобы настроить работу Indeed CM с Dogtag CA:

  1. Создайте в Dogtag CA сервисную учетную запись для работы с Indeed CM.
  2. Выпустите сертификат агента регистрации и установите его в личное хранилище сертификатов на сервере Indeed CM.
  3. Установите корневой сертификат Dogtag CA в хранилище доверенных корневых сертификатов на сервере Indeed CM.
  4. Создайте шаблоны сертификатов пользователей.
  5. Настройте подключение к Dogtag CA в Консоли управления Indeed CM.

Создание сервисной учетной записи

Создайте сервисную учетную запись – агента, от имени которого Indeed CM будет отправлять запросы на сертификаты пользователей в Dogtag CA.

  1. Создайте пользователя от имени администратора Dogtag CA.

    pki -u <имя администратора> -w <пароль администратора> ca-user-add <имя пользователя> --fullName "<отображаемое имя пользователя>"
  2. Добавьте пользователя в группу операторов Certificate Manager Agents, чтобы он мог управлять запросами на сертификаты.

    pki -u <имя администратора> -w <пароль администратора> ca-group-member-add "Certificate Manager Agents" <имя пользователя>

Выпуск сертификата агента регистрации

Выпустите сертификат агента регистрации для сервисной учетной записи.

  1. Подготовьте хранилище для закрытых ключей и сертификатов на сервере Dogtag CA.

    pki client-init
  2. Сгенерируйте ключевую пару и отправьте запрос на сертификат.

    pki client-cert-request uid=<имя пользователя>

    В результате создается запрос со статусом pending. Сохраните значение requestID из вывода команды.

  3. Одобрите запрос на сертификат от имени администратора Dogtag CA.

    pki -u <имя администратора> -w <пароль администратора> ca-cert-request-approve <requestID>

    Сохраните значение certID из вывода команды.

  4. От имени администратора Dogtag CA назначьте полученный сертификат на сервисную учетную запись.

    pki -u <имя администратора> -w <пароль администратора> ca-user-cert-add <имя пользователя> --serial <certID>
  5. Импортируйте сертификат в локальное хранилище.

    pki client-cert-import <имя пользователя> --serial <certID>
  6. Экспортируйте сертификат вместе с закрытым ключом в формат PKCS #12.

    pki -u <имя администратора> -w <пароль администратора> pkcs12-export --pkcs12-file <путь к файлу P12> --pkcs12-password <пароль от файла P12> "<имя пользователя>"
  7. Скопируйте полученный файл с расширением P12 на сервер Indeed CM для последующей установки в хранилище сертификатов.

Установка сертификатов на сервер Indeed CM

Установите на сервер Indeed CM следующие сертификаты:

  • Сертификат агента регистрации, полученный на шаге Выпуск сертификата агента регистрации, в локальное хранилище компьютера
  • Корневой сертификат Dogtag CA в хранилище доверенных корневых сертификатов компьютера

Чтобы получить корневой сертификат Dogtag CA:

  1. На сервере Dogtag CA выполните команду:

    pki ca-cert-export -o <путь к файлу корневого сертификата>
  2. Скопируйте полученный файл на сервер Indeed CM.

Как установить сертификаты

Создание шаблонов сертификатов пользователей

Подготовьте шаблоны сертификатов для назначений (политик применения), которые будут использоваться для выпуска сертификатов пользователей.

Indeed CM поддерживает работу с шаблонами (профилями) сертификатов Dogtag CA определенной структуры. Примеры подходящих шаблонов: AdminCert, caUserCert, caOtherCert, caServerKeygen_UserCert. Чтобы подготовить шаблоны сертификатов пользователей, отредактируйте шаблоны Dogtag CA.

Далее приведен пример создания шаблона Вход со смарт-картой (Smartcard Logon) на основе шаблона caUserCert.

  1. Отключите шаблон, который необходимо отредактировать.

    pki -u <имя администратора> -w <пароль администратора> ca-profile-disable caUserCert
  2. Экспортируйте параметры шаблона в файл для редактирования.

    pki -u <имя администратора> -w <пароль администратора> ca-profile-show caUserCert --raw --output <путь к файлу>
  3. Внесите необходимые изменения в файл параметров шаблона, например, настройте расширения и атрибуты имени субъекта.

    Подробнее о настройке шаблонов в документации Dogtag CA

    Примечание

    Сертификат Вход со смарт-картой (Smartcard Logon) должен содержать атрибут UPN (User Principal Name) пользователя в расширении Subject Alternative Name (SAN). В шаблоне caUserCert атрибут UPN по умолчанию отсутствует — добавьте его в настройки SAN.

  4. Загрузите отредактированный файл с параметрами шаблона в Dogtag CA.

    pki -u <имя администратора> -w <пароль администратора> ca-profile-mod <путь к файлу>
  5. Включите шаблон.

    pki -u <имя администратора> -w <пароль администратора> ca-profile-enable caUserCert

При настройке шаблонов сертификатов в Консоли управления Indeed CM отображаются только видимые и включенные шаблоны. Убедитесь, что в параметрах шаблона в Dogtag CA параметры visible и enable имеют значение true.