使用 Certificate Manager 管理 TLS 憑證

HCL Domino® 12 引進新的伺服器作業 (Certificate Manager (CertMgr)),其會使用新的資料庫(憑證儲存庫 (certstore.nsf),在您的 Domino 環境中管理 TLS 憑證。

您可以使用 CertMgr 及 certstore.nsf,來完全自動要求、配置及免費更新 Let's Encrypt® 憑證管理中心 (CA) 中廣泛信任的 TLS 憑證。您也可以處理其他第三方 CA 的憑證簽署要求。在此情況下,您可以手動將產生的 CSR 提交給 CA,並將收到的憑證貼入 certstore.nsf 中。

Domino 繼續支援使用 OpenSSL 及 KYRTool,在金鑰環檔案中產生憑證,這是可在 Domino 12 之前使用的方法。但使用 Certificate Manager 是更為容易的程序,並且建議使用它。請注意,透過 Certificate Manager 產生的憑證可安全地直接儲存在 certstore.nsf 的「TLS 認證」文件中,而不是儲存在磁碟上的金鑰環檔案中。

憑證管理的金鑰元件是:

Certificate Manager (CertMgr) 伺服器作業。此作業會在 Domino 網域中的一部伺服器上執行,並處理憑證處理。它會運用新的後端安全性 API,並且需要 HCL Domino® 第 12 版或更高版本在 Docker、Windows 或 Linux 上執行。CertMgr 會儘可能對金鑰、「憑證簽署要求 (CSR)」及憑證使用標準 PEM 格式。

憑證儲存庫資料庫 (certstore.nsf) 此資料庫會提供介面,以安全的方式要求、儲存及配送憑證。CertMgr 會在第一次執行時建立此資料庫。此資料庫包含預先定義的 Let's Encrypt® ACME 帳戶文件,從 Let's Encrypt 憑證管理中心發出的憑證需要這些文件。certstore.nsf 受資料庫 ACL 保護,私密金鑰則受 256 位元 AES 加密保護。資料庫可以抄寫到執行 Domino 12 或更高版本的任何 Domino 伺服器。