安全性


对 Internet 客户机验证字签名并将其添加到 Domino 目录中
CA 对 Internet 客户机验证字签名时,将向其中添加数字签名,并将公用密钥添加到 Domino 目录中(如果使用 Domino CA)。如果使用的是第三方 CA,则还必须执行额外的操作,以便将公用密钥添加到 Domino 目录中。

如果使用的是 Notes 客户机,并且 CA 已将验证字发布到 Domino 目录的“个人”文档中,则无需执行这些操作。当服务器对用户进行身份验证时,Notes 会自动将存储在“个人”文档中的 Internet 验证字添加到 Notes 标识符文件中。

签名以及向 Domino 目录中添加 Internet 客户机验证字的步骤取决于发布验证字的 CA 是基于 Domino 服务器的 CA、Domino 5 CA 还是第三方 CA。

在批准将客户机验证字用于签名之前:


有关管理进程的详细信息,请参阅设置管理进程

有关为 Internet 客户机创建“个人”文档的详细信息,请参阅为使用 SSL 客户机验证的 Internet 客户设置“个人”文档

基于 Domino 服务器的验证字认证中心

这些步骤由 Domino CA 完成。您必须是注册机构 (RA) 才能批准将客户机验证字用于签名。

1. 从 Domino Adminstrator 中,单击“文件”,然后打开“Domino 验证字请求”应用程序。

2. 将验证字请求传送到“管理请求”数据库。

3. 批准或拒绝该请求。 4. 将验证字请求从“管理请求”数据库中发送出去。 5. 通知请求客户机验证字的用户。 注意 如果配置“验证字请求”数据库自动处理请求,则该数据库会自动将客户机请求发送到“管理请求”数据库。注册机构只负责批准或拒绝请求。

Domino 5 验证字认证中心

Internet 验证字请求显示在“Domino 验证字认证中心”应用程序的“Client Certificate Requests”视图中。CA 可以在签署验证字时自动向客户机发送电子邮件,以说明在何处提取验证字,并包括一个提取标识符。客户机在提取过程中必须使用此标识符来识别验证字。Domino 自动生成提取标识符。

注意 以下步骤适用于签署由 Domino CA 发布的客户机验证字。这些步骤由 Domino CA 完成。

1. 从 Domino Administrator 中,单击“文件”,然后打开 Domino 验证字认证中心应用程序。

2. 单击左侧窗格中的“Client Certificate Requests”。

3. 打开要签名的请求。

4. 查看用户信息和专有名称。确保所提供的信息符合您公司的安全性策略。

5. 保留“Register certificate in the Domino Directory”选项的选中状态,以便将客户机的公用密钥自动添加到“个人”文档中。


6. 拒绝请求: 7. 批准请求:
第三方 CA

如果用户使用 Notes 客户机向第三方 CA 获取 Internet 验证字,验证字将自动添加到用户的“个人”文档中。

如果用户通过浏览器向第三方 CA 获取 Internet 验证字,之后必须将验证字添加到自己的“个人”文档中。

有关详细信息,请参阅在“个人”记录中发布第三方 CA 客户机验证字

另请参阅