Red Hat Training

A Red Hat training course is available for RHEL 8

第 49 章 在身份管理中创建和管理证书配置集

证书授权机构(CA)在签名证书时使用证书配置文件,以确定证书签名请求(CSR)是否可以接受,如果接受,则证书中是否存在哪些功能和扩展。证书配置文件与发布特定类型的证书相关联。通过组合证书配置文件和 CA 访问控制列表(ACL),您可以定义和控制对自定义证书配置文件的访问。

在描述如何创建证书配置集时,流程使用 S/MIME 证书作为示例。某些电子邮件程序支持使用安全多用途 Internet 邮件扩展(S/MIME)协议进行数字签名和加密的电子邮件。使用 S/MIME 为电子邮件消息签名或加密,要求消息的发件人具有 S/MIME 证书。

49.1. 什么是证书配置文件?

您可以使用证书配置集确定证书的内容,以及发布证书的限制,如下所示:

  • 用于隔离证书签名请求的签名算法。
  • 证书的默认有效期。
  • 用于撤销证书的吊销原因。
  • 如果主体的通用名称复制到 subject 备用名称字段。
  • 证书中应存在的功能和扩展。

单个证书配置文件与签发特定类型的证书相关联。您可以在 IdM 中为用户、服务和主机定义不同的证书配置集。IdM 默认包括以下证书配置集:

  • caIPAserviceCert
  • IECUserRoles
  • KDCs_PKINIT_Certs (内部使用)

另外,您可以创建和导入自定义配置集,允许您为特定目的发布证书。例如,您可以将特定配置集的使用限制为一个用户或一个组,防止其他用户和组使用该配置集发布证书进行身份验证。要创建自定义证书配置集,请使用 ipa certprofile 命令。

其它资源

  • 有关 ipa certprofile 命令的信息,请运行 ipa help certprofile 命令。