С помощью этой страницы можно задать список аннулированных
сертификатов, предназначенный для проверки действительности сертификата. В
соответствии со списками аннулированных сертификатов сервер приложений
определяет действительность сертификата клиента. В списке аннулированных
сертификатов могут быть указаны не только просроченные сертификаты; он
может включать сертификаты, которые больше не считаются надежными
выпустившей их сертификатной компанией (CA). Сертификат может быть добавлен в список аннулированных
сертификатов, если у сертификатной компании возникнут подозрения
относительно надежности клиента.
Для просмотра панели административной консоли для хранилища сертификатов коллекции на уровне кластера выполните следующие действия:
- Выберите команду меню .
- В разделе Дополнительные свойства щелкните на Хранилище сертификатов коллекции.
- Щелкните на имени настраиваемого хранилища сертификатов коллекции или сначала создайте новое хранилище сертификатов коллекции.
- В разделе Дополнительные свойства выберите , чтобы указать путь к новому списку, либо
щелкните на имени списка аннулированных сертификатов, чтобы изменить путь
к нему.
Для просмотра панели административной консоли для хранилища сертификатов коллекции на уровне сервера выполните следующие действия:
- Выберите команду меню .
- В разделе Защита выберите Среда выполнения защиты JAX-WS и JAX-RPC.
Среда с разными версиями: В кластере со смешанными узлами с сервером, использующими
WebSphere
Application Server версии 6.1 или более ранней версии,
выберите
Веб-службы: стандартные привязки для защиты веб-служб.
mixv
- В разделе Дополнительные свойства щелкните на Хранилище
набора сертификатов.
- Щелкните на имени настраиваемого хранилища сертификатов коллекции или сначала создайте новое хранилище сертификатов коллекции.
- В разделе Дополнительные свойства выберите , чтобы указать путь к новому списку, либо
щелкните на имени списка аннулированных сертификатов, чтобы изменить путь
к нему.
Для просмотра страницы административной консоли для хранилища набора
сертификатов на уровне сервера приложений выполните следующие действия:
- Выберите .
- В разделе Модули выберите .
- В разделе Свойства защиты веб-служб можно получить доступ к
хранилищу набора сертификатов для следующих привязок:
- Привязка генератора запросов: выберите Веб-службы: привязки защиты клиента. В разделе Привязки генератора (отправителя) запросов выберите
.
- Приемник запросов: выберите Веб-службы: привязки защиты сервера. В разделе привязки приемника (получателя) запросов выберите
.
- Генератор ответов: выберите Веб-службы: привязки защиты сервера. В разделе привязки генератора (отправителя) ответов выберите .
- Приемник ответов: выберите Веб-службы: привязки защиты клиента. В разделе привязки приемника (получателя) ответов выберите .
- Щелкните на имени настраиваемого хранилища сертификатов коллекции или сначала создайте новое хранилище сертификатов коллекции.
- В разделе Дополнительные свойства выберите , чтобы указать путь к новому списку, либо
щелкните на имени списка аннулированных сертификатов, чтобы изменить путь
к нему.
Путь к списку отозванных сертификатов
Полное имя расположения списка недопустимых сертификатов.
В целях обеспечения переносимости рекомендуется указывать относительный
путь к списку аннулированных сертификатов с помощью переменных сервера
приложений. Это особенно важно при работе в среде WebSphere Application Server, Network Deployment.
Например, с
помощью переменной USER_INSTALL_ROOT можно задать путь
$USER_INSTALL_ROOT/mycertstore/mycrl, где
mycertstore - это имя хранилища сертификатов, а mycrl - имя
списка аннулированных сертификатов. Для просмотра списка поддерживаемых
переменных выберите на административной консоли .
Ниже перечислены рекомендации по работе со списками аннулированных
сертификатов:
- При добавлении списков аннулированных сертификатов в набор хранилищ
сертификатов добавьте их для базовой сертификатной компании и всех
промежуточных сертификатов. Если в хранилище сертификатов добавлен список
аннулированных сертификатов, то вся цепочка сертификатов проверяется в
соответствии со списком аннулированных сертификатов выдавшей стороны.
- При изменении файла CRL новый CRL вступает в силу только после перезапуска приложения веб-службы.
- Перед истечением срока действия списка аннулированных сертификатов в
хранилище сертификатов следует загрузить новый список. Наличие в хранилище
сертификатов просроченного списка аннулированных сертификатов приведет к
ошибке создания пути к сертификату (CertPath).