NMAS + CRL + Universal Smart Card Logon нужен совет

Обсуждение технических вопросов по продуктам Novell

NMAS + CRL + Universal Smart Card Logon нужен совет

Сообщение Павел Орлов aka XerX » 03 май 2006, 17:21

Господа, ситуация следующая:
- Настраивается логин в едир по сертификатам
- Сертификаты и ключи выдаются НЕ едировским CA
- Работает метод Universal Smart Card

подробностей еще много - но уже технического плана
Логин в eDir работает !!! (с этим все в порядке)

Не устраивает:
- Логин идет не по сертификату собственно, а по Certificate Subject Name
т.е. присутствие собственно сертификата пользователя в едире не обязательно.
Хочется чтобы было однозначное сопоставление сертификата пользователю (а не пользователя - Certificate Subject name - любой сертификат с таким Certificate Subject name, выданный доверенным CA)

Хочется чтобы при этом проверялись CRL (Certificate Revocation List) Которые публикуются сюда же в едир.

Из забавного - если сертификат пользователя всетаки проимпортировать в едир, а потом отозвать сертификат и опубликовать CRL в правильное место, ТО при тыке на кнопку "контроль" в поле сертификат объекта пользователь будет честная надпись "сертификат отозван", однако логиниться можно будет спокойно продолжать, т.к. привязки к сертификату нет (см. выше)
CNE 5, 6
Павел Орлов aka XerX
 
Сообщения: 284
Зарегистрирован: 26 июн 2002, 17:17
Откуда: Москва

Сообщение Алексей Волков » 03 май 2006, 17:34

Метод "Universal Smart Card" проверяет CRL по протоколу OCSP, если в самом сертификате указаны ссылки на OCSP-серверы. Штатного OCSP сервера у Novell нет.
Хотя с eDirectory можно использовать вот это
http://www.novell.com/partnerguide/product/101476.html
Алексей Волков
 
Сообщения: 292
Зарегистрирован: 14 окт 2003, 19:21
Откуда: Kiev

Сообщение Павел Орлов aka XerX » 05 май 2006, 11:29

OCSP вещь конечно хорошая...
однако CRL публикуется в сам eDir и доступ к нему возможен по LDAP.
причем если ткнуть кнопку проверить сертификат, то CRL проверяется (т.е. реагирует на отзыв сертификата)
CNE 5, 6
Павел Орлов aka XerX
 
Сообщения: 284
Зарегистрирован: 26 июн 2002, 17:17
Откуда: Москва

Сообщение Алексей Волков » 05 май 2006, 12:54

Я говорю вам про то, как работает метод "Universal Smart Card". Он умеет только OCSP.
Алексей Волков
 
Сообщения: 292
Зарегистрирован: 14 окт 2003, 19:21
Откуда: Kiev

Хорошо

Сообщение Павел Орлов aka XerX » 05 май 2006, 12:59

Тогда какой атрибут сертификата и в каком виде надо заполнить чтобы была возможность обращения к серверу OCSP ?
CNE 5, 6
Павел Орлов aka XerX
 
Сообщения: 284
Зарегистрирован: 26 июн 2002, 17:17
Откуда: Москва

Сообщение Алексей Волков » 06 май 2006, 11:35

Алексей Волков
 
Сообщения: 292
Зарегистрирован: 14 окт 2003, 19:21
Откуда: Kiev


Вернуться в Novell

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 3

cron