Export řetězu certifikátů důvěryhodné certifikační autority klienta pro použití s ověřováním klientů
Aby bylo možné nakonfigurovat vzájemné ověřování s klientem nebo ověřováním klientů, služba Application Gateway vyžaduje, aby se do brány nahrál řetěz certifikátů důvěryhodné certifikační autority klienta. Pokud máte více řetězů certifikátů, musíte řetězy vytvořit samostatně a nahrát je jako různé soubory ve službě Application Gateway. V tomto článku se dozvíte, jak exportovat řetěz certifikátů důvěryhodné klientské certifikační autority, který můžete použít v konfiguraci ověřování klienta ve vaší bráně.
Předpoklady
K vygenerování řetězu certifikátů důvěryhodné certifikační autority klienta se vyžaduje existující klientský certifikát.
Export certifikátu důvěryhodné certifikační autority klienta
K povolení ověřování klientů ve službě Application Gateway se vyžaduje certifikát důvěryhodné klientské certifikační autority. V tomto příkladu použijeme pro klientský certifikát certifikát TLS/SSL, exportujeme jeho veřejný klíč a pak exportujeme certifikáty certifikační autority z veřejného klíče, abychom získali certifikáty důvěryhodné klientské certifikační autority. Pak zřetězení všech certifikátů certifikační autority klienta do jednoho řetězu certifikátů důvěryhodné certifikační autority klienta.
Následující kroky vám pomůžou exportovat soubor .pem nebo .cer pro certifikát:
Export veřejného certifikátu
Chcete-li získat soubor .cer z certifikátu, otevřete správu uživatelských certifikátů. Vyhledejte certifikát, obvykle v části Certifikáty – Aktuální uživatel\Osobní\Certifikáty a klikněte pravým tlačítkem myši. Klikněte na Všechny úlohy a potom klikněte na Exportovat. Otevře se Průvodce exportem certifikátu. Pokud nemůžete najít certifikát v části Aktuální uživatel\Osobní\Certifikáty, pravděpodobně jste nechtěně otevřeli Certifikáty – místní počítač, ne Certifikáty – Aktuální uživatel. Pokud chcete otevřít Správce certifikátů v aktuálním oboru uživatele pomocí PowerShellu, zadejte do okna konzoly nástroj certmgr .
V průvodci klikněte na Další.
Vyberte Ne, neexportovat privátní klíč a klikněte na Další.
Na stránce Formát souboru pro export vyberte X.509, kódování Base-64 (CER) a klikněte na Další.
Chcete-li soubor exportovat, přejděte do umístění, do kterého chcete certifikát exportovat. V části Název souboru zadejte název souboru. Pak klikněte na Další.
Certifikát vyexportujte kliknutím na Dokončit.
Certifikát se úspěšně exportuje.
Exportovaný certifikát vypadá nějak takto:
Export certifikátů certifikační autority z veřejného certifikátu
Teď, když jste exportovali veřejný certifikát, teď exportujete certifikáty certifikační autority z veřejného certifikátu. Pokud máte jenom kořenovou certifikační autoritu, budete ho muset exportovat jenom. Pokud ale máte 1+ přechodné certifikační autority, musíte také exportovat každou z těchto certifikačních autorit.
Po exportu veřejného klíče otevřete soubor.
Vyberte kartu Cesta k certifikaci a zobrazte certifikační autoritu.
Vyberte kořenový certifikát a klikněte na Zobrazit certifikát.
Měly by se zobrazit podrobnosti o kořenovém certifikátu.
Vyberte kartu Podrobnosti a klikněte na Kopírovat do souboru...
V tuto chvíli jste extrahovali podrobnosti o kořenovém certifikátu certifikační autority z veřejného certifikátu. Zobrazí se Průvodce exportem certifikátu. Podle kroků 2 až 7 z předchozí části (export veřejného certifikátu) dokončete Průvodce exportem certifikátu.
Teď zopakujte kroky 2 až 6 z této aktuální části (export certifikátů certifikační autority z veřejného certifikátu) pro všechny zprostředkující certifikační autority a exportujte všechny zprostředkující certifikáty certifikační autority v X.509 s kódováním Base-64.509(. FORMÁT CER.
Kroky 2–6 z této části byste například zopakovaly zprostředkující certifikační autority MSIT CAZ2 a extrahovali ho jako svůj vlastní certifikát.
Zřetězení všech certifikátů certifikační autority do jednoho souboru
Spusťte následující příkaz se všemi certifikáty certifikační autority, které jste extrahovali dříve.
Windows:
type intermediateCA.cer rootCA.cer > combined.cer
Linux:
cat intermediateCA.cer rootCA.cer >> combined.cer
Výsledný kombinovaný certifikát by měl vypadat přibližně takto:
Další kroky
Teď máte řetěz certifikátů důvěryhodné certifikační autority klienta. Můžete ho přidat do konfigurace ověřování klienta ve službě Application Gateway, abyste umožnili vzájemné ověřování s vaší bránou. Viz konfigurace vzájemného ověřování pomocí služby Application Gateway s portálem nebo konfigurace vzájemného ověřování pomocí služby Application Gateway pomocí PowerShellu.