Как установить существующий сертификат PFX?

Краткое содержание

В этой статье вы узнаете, как применить многодоменный или групповой сертификат (PFX) в ADSelfService Plus.

Шаги настройки

Шаг 1. Включить HTTPS в ADSelfService Plus

enable-https-in-adselfservice-plus

Включите параметр HTTPS в настройках подключения.

  1. Войдите в ADSelfService Plus, используя учетные данные администратора.
  2. Перейдите на вкладку Администрирование → Настройки продукта → Подключение.
  3. Установите флажок Включить порт SSL [https].
  4. Нажмите Сохранить.

Шаг 2. Создать CSR

Примечание: Если у вас уже есть сертификат SSL, перейдите к шагу 4.
  1. Нажмите кнопку Инструмент сертификации SSL.
  2. Как установить существующий сертификат PFX

  3. Нажмите Сгенерировать сертификат и заполните все необходимые поля. См. таблицу ниже.
  4. Общее имя Имя сервера, на котором запущен ADSelfService Plus.
    Имя SAN Имена дополнительных узлов (сайтов, IP-адресов и т. д.), которые будут защищены с помощью сертификата SSL.
    Подразделение Название отдела, которое должно отображаться в сертификате.
    Организация Официальное название вашей организации.
    Город Название города, как указано в юридическом адресе организации.
    Область/край Название области или края, как указано в юридическом адресе организации.
    Код страны Двухбуквенный код страны, где находится организация.
    Пароль Длина пароля должна быть не менее шести символов. Чем сложнее пароль, тем выше безопасность.
    Срок действия (в днях) Количество дней, в течение которых сертификат должен быть действителен. Если значение не указано, будет установлено значение 90 дней.
    Длина открытого ключа (в битах) Длина открытого ключа. Чем больше размер, тем надежнее ключ. Размер по умолчанию - 1024 бита (можно увеличивать на числа, кратные 64).

    Как установить существующий сертификат PFX

  5. После ввода всех данных нажмите кнопку Сгенерировать CSR.

Шаг 3. Отправьте сгенерированный CSR в свой центр сертификации

  1. При нажатии кнопки Сгенерировать CSR будут созданы два файла - SelfService.csr и SelfService.keystore.
  2. Файл SelfService.csr находится в папке <каталог установки>\webapps\adssp\certificates, а файл SelfService.keystore - в папке <каталог установки>\jre\bin.
  3. Отправьте файл SelfService.csr в свой центр сертификации (ЦС).

Шаг 4. Свяжите сертификат, подписанный центром сертификации, с ADSelfService Plus

Вариант 1: Использование портала администрирования

  1. Вернитесь в раздел Администрирование → Настройки продукта → Подключение.
  2. Нажмите Инструмент сертификации SSL рядом с пунктом HTTPS.
  3. Выберите Применить сертификат.
  4. Нажмите Обзор, чтобы отправить сертификат.
  5. В поле Пароль сертификата введите пароль отправленного сертификата.
  6. Нажмите "Применить".
  7. Как установить существующий сертификат PFX

Вариант 2: Вручную

  1. Создайте резервные копии файлов server.keystore, SelfService.p12, server.xml и web.xml, которые находятся в папке <каталог установки>\conf (расположение по умолчанию: C:\Program Files\ManageEngine\ADSelfService Plus\conf).
  2. Скопируйте файл сертификата (например, cert.pfx) и вставьте его в папку <каталог установки>\jre\bin (расположение по умолчанию: C:\ManageEngine\ ADSelfService Plus\ conf).
  3. Откройте файл server.xml, расположенный в папке <каталог установки>\conf, в текстовом редакторе. Прокрутите содержимое файла вниз до конца, где будет указан тег соединителя, как показано ниже.
    <Connector SSLEnabled="true" ……
    />
  4. Измените следующие свойства:
    • Замените значение параметра keystoreFile на ./conf/cert.pfx.
    • Замените значение параметра keystorePass на пароль сертификата PFX.
  5. Например: <Connector SSLEnabled="true" acceptCount="100" clientAuth="false" connectionTimeout="20000" debug="0" disableUploadTimeout="true" enableLookups="false" keystoreFile="./conf/cert.pfx" keystorePass="********" keystoreType="PKCS12" maxSpareThreads="75" maxThreads="150" minSpareThreads="25" name="SSL" port="9251" scheme="https" secure="true" sslEnabledProtocols="TLSv1,TLSv1.1,TLSv1.2" sslProtocol="TLS"/>

  6. Перезапустите ADSelfService Plus и проверьте, правильно ли установлены сертификаты.
Примечание: Функция MFA для конечных точек будет доступна после установки сертификатов SSL только в том случае, если в разделе "Настройка URL-адреса доступа" ("Администрирование" > "Настроить" > "Настройки продукта" > "Подключение" > "Настройки подключения" > "Настроить URL-адрес доступа") для параметра "Протокол" задано значение "HTTPS".
Особенности ADSelfService Plus

Самостоятельное управление паролями

Позвольте пользователям Active Directory самостоятельно выполнять задачи по сбросу паролей и разблокировке учетных записей, избавив их от длительных звонков в службу поддержки.

Одно удостоверение с возможностью единого входа

Обеспечьте беспроблемный доступ одним щелчком мыши к более чем 100 облачным приложениям. С помощью корпоративного единого входа пользователи могут получать доступ ко всем своим облачным приложениям, используя свои учетные данные Active Directory.

Уведомление об истечении срока действия пароля/учетной записи

Уведомляйте пользователей Windows Active Directory о приближающемся истечении срока действия их пароля и учетной записи с помощью уведомлений по электронной почте и SMS.

Синхронизация паролей

Синхронизируйте изменения паролей или учетных записей пользователей Windows Active Directory в разных системах в автоматическом режиме, включая Microsoft 365, Google Workspace, IBM iSeries и т. п.

Средство принудительного применения политики паролей

Надежные пароли противостоят различным хакерским атакам. Обеспечьте соблюдение пользователями Active Directory правил в отношении паролей, указав требования к сложности паролей.

Самостоятельное обновление каталога и поиск в корпоративном каталоге

Позвольте пользователям Active Directory самостоятельно обновлять свою актуальную информацию. Функции быстрого поиска помогают администраторам находить информацию, используя ключевые слова, например контактные номера.