Настройка профилей клиентских сертификатов

ID статьи: 2660
Последнее обновление: 17 мар, 2026
Product: SWG
Version: 7.5.x

Профили клиентских сертификатов настраиваются на уровне settings certificate-profiles.

Для создания профиля клиентского сертификата используется команда:

Admin@nodename# create settings certificate-profiles <parameters>

Далее необходимо указать следующие параметры.

Параметр

Описание

name

Название профиля клиентского сертификата

description

Описание профиля

username-field

Выбор поля в сертификате, по которому определяется имя пользователя, используемое при аутентификации:

  • common —  доменное имя или имя хоста в поле Subject, для которых предназначен сертификат.

  • email — для определения имени пользователя используется параметр с префиксом email в расширении SAN (Subject Alternative Name).

  • principal — для определения имени пользователя используется параметр Universal Principal Name (UPN), содержащийся в поле otherName в расширении SAN.

Если в полях расширения SAN сертификата указано несколько имен UPN или несколько адресов email, берется первый, указанный в сертификате

certificates

Сертификаты УЦ, назначаемые профилю

crl

В списках отзыва сертификатов (CRL) содержатся сертификаты, которые были отозваны и больше не могут использоваться. В этот список входят сертификаты, срок действия которых истек или они были скомпрометированы.

Параметр для проверки состояния отзыва сертификатов:

  • off — не проверять ни один сертификат.

  • on — проверять все сертификаты в цепочке и требовать, чтобы они все были валидными.

  • peer  — проверять только сертификат клиента.

  • best-effort — если проверить CRL не удалось по какой-то причине, то сертификат считается валидным (при этом он всё равно проверяется и может вернуть статус invalid, если сертификат есть в списке отозванных)

receive-timeout

Интервал времени, по истечении которого UserGate SWG перестает ожидать ответа от службы отзыва сертификатов

Команды для просмотра ранее созданных профилей клиентских сертификатов:

Admin@nodename# show settings certificate-profiles
Admin@nodename# show settings certificate-profiles <certificate-profile-name>

Команда для изменения параметров ранее созданного профиля:

Admin@nodename# set settings certificate-profiles <certificate-profile-name> <parameters>

Параметры, доступные для редактирования профиля, аналогичны параметрам создания профиля, рассмотренным ранее.

Команда для удаления ранее созданного профиля:

Admin@nodename# delete settings certificate-profiles <certificate-profile-name>

Эта статья была:   Полезна | Не полезна
ID статьи: 2660
Последнее обновление: 17 мар, 2026
Ревизия: 4
Просмотры: 151
Комментарии: 0
Теги