2009年8月31日 星期一

建立一張客戶端使用者憑證(JKS)

經由上述設定憑證認證(CA)環境建立第一張伺服器端憑證(JKS)後,客戶端使用者需要憑證才可以與伺服器端憑證溝通,執行步驟如下:
1. 產生客戶端的 private key 及 public key , 設定憑證有效期限為 3650 天(10年), 也應該夠久啦...
keytool -genkeypair -alias client \
-keypass client -validity 3650 \
-keystore /root/JKS/client.jks -storepass client \
-dname "CN=client, OU=Develop, O=AlexCA, L=Taipei, ST=Taiwan, C=TW"

2. 產生客戶端向 RootCA 提出認證需求檔(Certificate Request File)
keytool -certreq -keystore /root/JKS/client.jks -keypass client \
-storepass client -alias client -file /root/CSR/client.csr \
-validity 3650

3. 產生 RootCA 認證過的 X509 憑證資料(透過RootCA的private key產生service的public key
openssl ca -days 3650 -key rootca123 -batch -out /root/PEM/client.pem \
-infiles /root/CSR/client.csr \

4. 轉換 X509 至 DER 格式
openssl x509 -outform DER -in /root/PEM/client.pem -out /root/CER/client.cer

5. 將 ca 認證過的 public key 匯入 client.jks 憑證中
keytool -importcert -trustcacerts -file /root/RootCA/cacert.pem \
-alias ca -keystore /root/JKS/client.jks \
-storepass client -noprompt

6. 將客戶端的 public key 匯入 service.jks 憑證中
keytool -importcert -noprompt -file /root/CER/client.cer \
-keystore /root/JKS/service.jks \
-keypass service -storepass service -alias client

7. 將伺服器端的 public key 匯入 client.jks 憑證中
keytool -importcert -noprompt -file /root/CER/service.cer \
-keystore /root/JKS/client.jks \
-storepass client -alias service

完工...待續

沒有留言:

張貼留言

HDB 擴充套件 PXF (Pivotal Extension Framework) 應用

在Hadoop生態圈裡, 雖然擁有眾多生態系統工具, 但大多用戶仍然需要的是SQL的操作介面, Pivotal HDB 提供一個在Hadoop上運行的標準SQL引擎介面, 箇中好處開發者最能感受, 但本篇重點不在這, 哈哈~ 主要分享在HDB上可以輕易整合外部資料的應用. ...