【问题标题】:How do you change from software to token client authentication?您如何从软件更改为令牌客户端身份验证?
【发布时间】:2013-12-26 19:33:28
【问题描述】:

您好,感谢您花时间查看我的帖子。

我在服务器端有一个带有 J2EE 应用程序的客户端-服务器套件,而在客户端只有一个浏览器(IE 或 Firefox)。目前我在客户端使用 x509 (PKCS#12) 软件证书进行双向认证。

服务器证书将在月底到期,因此我申请了新证书并收到了相当大的惊喜。新的服务器证书链与我的客户端证书的任何部分都不匹配,并且不可互操作。在与本地注册机构 (LRA) 深入交谈后,我发现这些服务器和客户端所在的网络正在从软件证书迁移到硬件令牌(智能卡)。

过去几天我一直在网上搜索,试图弄清楚我需要做什么才能从 PKCS#12 软件证书更改为 PKCS#11 令牌证书。查了很多资料……其实资料太多了。这就是我的问题。

我发现的几乎所有信息都与通用访问卡 (CAC) 相关,而我将使用的令牌非常相似......但我没有找到任何信息告诉我如何使用使客户端 Web 浏览器提示用户输入智能卡而不是软件证书。我使用的是 WebLogic 12c 服务器并且服务器配置是相同的,无论我使用的是什么类型的证书。

我开始怀疑是浏览器根据它之前“见过”的证书来调用提示需要哪些证书。我使用我的 CAC 登录多个站点,但从未被提示使用我的 CAC 登录我的开发服务器。浏览器只显示与服务器证书链兼容的证书。

是否有可能从软件证书切换到智能卡以进行客户端身份验证就像获取由与智能卡相同的证书颁发机构签署的服务器证书一样简单?

这不是我可以尝试的...我必须经历的过程才​​能获得由与我的 CAC 相同的 CA 签名的服务器证书的过程很复杂,我必须证明其合理性它。可以做到,只是不容易,我希望在走这条路之前能获得更多信息。

提前感谢您提供的任何信息。

v/r 王牌

【问题讨论】:

    标签: jakarta-ee ssl-certificate pkcs#12 pkcs#11


    【解决方案1】:

    我决定继续攀登繁文缛节,请求并接收测试服务器证书、令牌、读取器、令牌读取器中间件等......

    回答我自己的问题:是的,将服务器的证书更改为包含由同一证书颁发机构链签名的证书的行为会导致浏览器提示您输入令牌。

    注意:您还需要安装和配置令牌读取器所需的任何中间件……但您可能已经知道这一点。 :)

    -王牌

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2015-12-13
      • 2013-08-19
      • 1970-01-01
      • 2019-06-16
      • 2023-03-05
      • 2016-01-22
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多