设置因特网证书认证中心
安全性规划中的一个重要方面是确定是否以及如何设置证书认证中心以发布因特网证书。CA(证书认证中心),或者称为证明者, 是一种可信的管理工具,负责发布并维护数字证书。证书可用来校验个人、服务器或组织的身份,并允许他们使用 TLS 进行通信以及使用 S/MIME 交换邮件。证书带有证明者的数字签名,使证书的接收者可以确信证书的持有者是证书中指定的实体。
证明者还可以发布信任根证书,以便允许那些持有由不同 CA 创建的证书的客户机和服务器相互通信。
为组织选择正确的因特网证明者
设置组织的因特网证明者有多种选项(在本主题的余下部分,提到的所有“证明者”均指“因特网证明者”)。可使用第三方商业证明者(如 VeriSign),也可使用两种 Domino® 因特网证明者中的一种。这些证明者各有利弊;因此应根据组织的业务需求以及管理证明者可用的时间和资源进行选择。
因特网证明者:Domino® 与第三方相比
因特网证明者类型 |
优点 |
---|---|
Domino® 证明者 |
|
第三方证明者(VeriSign、RSA 等) |
|
Domino® 因特网证明者:基于服务器的认证中心与 Domino® 5 认证中心的比较
您可选择是设置使用基于服务器的 CA 进程的 Domino® 认证中心,还是设置使用 CA 密钥环的 Domino® 5 认证中心。
Domino® 因特网证明者类型 |
优点 |
---|---|
基于服务器的认证中心 |
|
Domino® 5 认证中心 |
|
在域中同时使用两种类型的 Domino® 因特网 CA
在域中同时使用两种类型的证明者(CA 进程和 CA 密钥环)是可行的。但是,应务必小心不要由既使用密钥环又使用 CA 进程的一个证明者发布因特网证书。启用 CA 进程的证明者会在“发布的证书列表”(域中的所有服务器均可访问的数据库)中跟踪其发布的证书。另一方面,密钥环样式的证明者会在使用它的所有工作站上创建日志,因此不存在已发布的证书的中心列表(而仅有多个部分列表)。因此,CA 密钥环无法识别使用 CA 进程发布的任何证书,同样,CA 进程也无法识别使用 CA 密钥环创建的任何证书。
对于因特网证明者而言此问题更加突出,这是因为在基于服务器的证书认证中心中可能会撤销因特网证书。但是,要撤销因特网证书,必须在 ICL 将其选定。如果证书最初是使用密钥环发布的,那么它将不会显示在 ICL 中,因此无法撤销该证书。
因此,我们强烈建议您为每个证明者选择一种操作方式,即要么选择 CA 进程,要么选择 CA 密钥环。