【发布时间】:2021-04-26 19:35:26
【问题描述】:
在 Windows Server A 上,我们可以在 HSM 中生成一个密钥,并将其提供给 AD CS。该密钥用于生成由公共 CA 签名的 CSR,并导入到同一主机上的证书存储中。可以使用 certutil -repairstore 将签名的证书链接到私钥,并使用密钥对工件进行签名。
问题是私钥资源上面有ACL,如果我们移动到服务器N,并尝试在HSM中使用签名密钥,由于密钥上的ACL,会出现权限错误事件无法识别访问它的环境。
Powershell 工具 Get-Acl 和 Set-Acl(在服务器 A 上调用)似乎可以更改 ACL,但我不知道需要哪些参数、参数中应该包含哪些内容以及这些信息的方式应该格式化。也就是说,Get-Acl 的文档说
由于文件系统和注册表提供程序都支持Get-Acl,您可以使用Get-Acl查看文件系统对象的ACL,例如文件和目录,以及注册表 对象,例如注册表项和条目。
(由我突出显示的斜体文本)
那么,Get-Acl 是否正确?还是有其他方法可以使用?
如果有人这样做过,我们可以得到一些指导吗?
HSM 中有一个密钥:
------------------------------------------------------------
Provider : Utimaco CryptoServer Key Storage Provider
Device : 3001@127.0.0.1
Group : utimaco
Mode : Internal Key Storage
------------------------------------------------------------
Index AlgId Size Group Name Spec
---------------------------------------------------------------------------------
1 RSA 2048 utimaco testacl 0
Get-Acl -inputobject 可能让我可以访问该对象,但如何以 InputObject 满意的方式对其进行格式化?
感谢您的任何提示。如果您包含“改为执行此操作”,将很乐意接受“不起作用”。如果这就是你所说的,那么会不高兴地接受是行不通的:)
【问题讨论】: