【问题标题】:How to configure my web application to run/read my custom TrustStore?如何配置我的 Web 应用程序以运行/读取我的自定义 TrustStore?
【发布时间】:2019-04-24 12:00:34
【问题描述】:

早安,

我在Webphere 有一个java web 应用程序,这个web 应用程序需要调用IBM 第三方来获取一些信息。

IBM 给我一个包含客户端证书的 .p12 文件,我通过 WAS 控制台将其作为新的 TrustStore 导入,并通过 WAS 控制台中的此步骤 Security > SSL certificate and key management > Key stores and certificates 正确设置管理范围。

但是,这个新的 TrustStore 从未由我的应用程序运行/读取。所以我一直点击 403 Forbidden。

我怀疑我没有正确配置它。请就此提出建议。

【问题讨论】:

    标签: java websphere http-status-code-403 client-certificates truststore


    【解决方案1】:

    如果它实际上是客户端证书,则需要将其添加到 Keystore,而不是 Truststore。信任库是您放置要信任的服务器证书的地方,而不是您要提供的客户端证书。

    最简单的方法是将其导入现有的密钥库之一,而不是创建一个新的。例如CellDefaultKeyStore。作为“个人证书”导入。

    更新:不过,不要给它“默认”别名。这将扰乱 WebSphere 自己的内部 SSL 通信。而是给它另一个别名,并在“动态出站端点 SSL 配置”中引用该别名,以指示您在连接到该特定目标时要使用该特定别名

    如果您不想导入现有的 Keystore,您可以创建一个新的和使用它的新 SSL 配置,并在“动态出站端点 SSL”中引用 那个配置”。但除非您管理大量不同的客户端证书,否则这似乎比必要的复杂。

    【讨论】:

    • 他们给了我一个 .p12 文件,所以我认为不能导入现有的 CellDefaultKeyStore 对吗?我也在新建一个dynamic outbound endpoint SSL configuration,和一个新的SSL setting,并在出站连接信息中输入具体的目的地。但不知道为什么它看起来没有使用我新创建的 KeyStore,你对如何解决这个问题有什么想法吗?
    • 是的,您应该能够将 .p12 文件导入现有的 Keystore。
    • @dbreaus,将 .p12 文件添加到现有 KeyStore 的签名者证书中吗?但我会点击“签名字段无效”。
    • 我设法将 .p12 文件添加到我的 NodeDefaultKeyStore 中并生效。但不知道为什么如果我将它添加到 CellDefaultTrustStore 并且它不起作用。
    • TrustStore 是您放置其他系统的(公共部分)服务器证书以信任它们的地方。 KeyStore 是您放置自己的(私有)客户端证书以呈现它们的地方。
    猜你喜欢
    • 1970-01-01
    • 2021-12-17
    • 1970-01-01
    • 2011-11-28
    • 2012-01-06
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多