Настройка профилей клиентских сертификатов

ID статьи: 1568
Последнее обновление: 23 окт, 2024
Documentation:
Product: NGFW
Version: 7.1.x

Раздел Профили клиентских сертификатов находится на уровне settings certificate-profiles.

Для создания профиля клиентского сертификата предназначена команда:

Admin@nodename# create settings certificate-profiles <parameters>

Далее могут использоваться следующие параметры:

Параметр

Описание

name

Название профиля клиентского сертификата.

description

Описание профиля.

username-field

Выбор поля в сертификате, по которому определяется имя пользователя, используемое при аутентификации:

  • common —  доменное имя или имя хоста в поле Subject, для которых предназначен сертификат.

  • email — для определения имени пользователя используется параметр с префиксом email в расширении SAN (Subject Alternative Name).

  • principal — для определения имени пользователя используется параметр Universal Principal Name (UPN), содержащийся в поле otherName в расширении SAN.

Если в полях расширения SAN сертификата указано несколько имен UPN или несколько адресов email, берется первый, указанный в сертификате.

certificates

Сертификаты УЦ, назначаемые профилю.

crl

В списках отзыва сертификатов (CRL) содержатся сертификаты, которые были отозваны и больше не могут использоваться. В этот список входят сертификаты, срок действия которых истек или они были скомпрометированы.

Параметр для проверки состояния отзыва сертификатов:

  • off — не проверять ни один сертификат.

  • on — проверять все сертификаты в цепочке и требовать, чтобы они все были валидными.

  • peer  — проверять только сертификат клиента.

  • best-effort — если проверить CRL не удалось по какой-то причине, то сертификат считается валидным (при этом он всё равно проверяется и может вернуть статус invalid, если сертификат есть в списке отозванных).

receive-timeout

Интервал времени, по истечению которого NGFW перестает ожидать ответа от службы списков отзыва сертификатов..

Для просмотра ранее созданных профилей клиентских сертификатов используются команды:

Admin@nodename# show settings certificate-profiles
Admin@nodename# show settings certificate-profiles <certificate-profile-name>

Для редактирования ранее созданного профиля используется команда:

Admin@nodename# set settings certificate-profiles <certificate-profile-name> <parameters>

Параметры, доступные для редактирования профиля, аналогичны параметрам создания профиля, рассмотренным ранее.

Для удаления ранее созданного профиля используется команда:

Admin@nodename# delete settings certificate-profiles <certificate-profile-name>

Эта статья была:   Полезна | Не полезна
Сообщить об ошибке
ID статьи: 1568
Последнее обновление: 23 окт, 2024
Ревизия: 3
Просмотры: 39
Комментарии: 0
Теги