Przekształcanie certyfikatów

Ta strona umożliwia przekształcenie certyfikatów w certyfikaty zgodne z wybranym standardem zabezpieczeń. Przekształcone zostaną wszystkie certyfikaty w magazynach kluczy powiązanych z konfiguracją SSL.

Aby wyświetlić tę stronę Konsoli administracyjnej, należy kliknąć opcję Zabezpieczenia > Zarządzanie certyfikatami SSL i kluczami > Zarządzaj standardem FIPS > Przekształć certyfikaty.

Algorytm

Określa algorytm podpisu służący do przekształcania certyfikatu w wybrany standard zabezpieczeń.

Dostępne są następujące opcje:
Ścisłe
Wybranie tej opcji powoduje ścisłe wymuszanie standardu SP800-131.
Ścisłe wymuszanie standardu SP800-131 na serwerze WebSphere Application Server nakłada następujące wymagania:
  • Użycie protokołu TLS 1.2 dla kontekstu Secure Sockets Layer (SSL).
  • Minimalna długość certyfikatu musi wynosić 2048. Certyfikat EC (Elliptical Curve) wymaga krzywych o minimalnej wielkości 244 bitów.
  • Certyfikaty muszą być podpisane przy użyciu algorytmu podpisywania SHA256, SHA512 lub SHA384. Do poprawnych algorytmów podpisywania należą:
    • SHA256withRSA
    • SHA384withRSA
    • SHA512withRSA
    • SHA256withECDSA
    • SHA384withECDSA
    • SHA512withECDSA
  • Zestawy algorytmów szyfrowania zatwierdzone dla standardu SP800-131.
Pakiet B z kluczami 128-bitowymi
To wymaganie narzuca nieco ściślejsze ograniczenia na specyfikację SP800-131. Certyfikaty trybu 128-bitowego muszą być podpisane przy użyciu algorytmu SHA256withECDSA.
Pakiet B z kluczami 192-bitowymi
Certyfikaty trybu 192-bitowego muszą być podpisane przy użyciu algorytmu SHA384withECDSA.

Tryb 192-bitowy wymaga obecności plików nieograniczonej strategii w pakiecie JDK.

Wielkość klucza nowego certyfikatu

Określa wielkość klucza, która ma być używana podczas przekształcania certyfikatów.

Poprawne wartości to 512, 1024, 2048, 4096 i 8192. Wartość domyślna to 2048.

Uwaga: Algorytmy podpisywania używające krzywej eliptycznej wymagają konkretnych wielkości, dlatego należy udostępnić wielkość.

Certyfikaty, których nie można przekształcić

Lista certyfikatów, które nie są zgodne z określonym standardem zabezpieczeń i nie mogą zostać przekształcone.

Jeśli w tym polu są wyświetlane certyfikaty, serwer nie może ich przekształcić. Certyfikaty te należy zastąpić certyfikatami, które spełniają wymagania standardu Suite B. Przyczyny, które mogą spowodować, że serwer nie może przekształcić certyfikatów:
  • Certyfikat został utworzony przez ośrodek certyfikacji.
  • Certyfikat znajduje się w magazynie kluczy tylko do odczytu.


Nazwa pliku: usec_standards_convert.html