Страница 1 из 1

NMAS + CRL + Universal Smart Card Logon нужен совет

СообщениеДобавлено: 03 май 2006, 17:21
Павел Орлов aka XerX
Господа, ситуация следующая:
- Настраивается логин в едир по сертификатам
- Сертификаты и ключи выдаются НЕ едировским CA
- Работает метод Universal Smart Card

подробностей еще много - но уже технического плана
Логин в eDir работает !!! (с этим все в порядке)

Не устраивает:
- Логин идет не по сертификату собственно, а по Certificate Subject Name
т.е. присутствие собственно сертификата пользователя в едире не обязательно.
Хочется чтобы было однозначное сопоставление сертификата пользователю (а не пользователя - Certificate Subject name - любой сертификат с таким Certificate Subject name, выданный доверенным CA)

Хочется чтобы при этом проверялись CRL (Certificate Revocation List) Которые публикуются сюда же в едир.

Из забавного - если сертификат пользователя всетаки проимпортировать в едир, а потом отозвать сертификат и опубликовать CRL в правильное место, ТО при тыке на кнопку "контроль" в поле сертификат объекта пользователь будет честная надпись "сертификат отозван", однако логиниться можно будет спокойно продолжать, т.к. привязки к сертификату нет (см. выше)

СообщениеДобавлено: 03 май 2006, 17:34
Алексей Волков
Метод "Universal Smart Card" проверяет CRL по протоколу OCSP, если в самом сертификате указаны ссылки на OCSP-серверы. Штатного OCSP сервера у Novell нет.
Хотя с eDirectory можно использовать вот это
http://www.novell.com/partnerguide/product/101476.html

СообщениеДобавлено: 05 май 2006, 11:29
Павел Орлов aka XerX
OCSP вещь конечно хорошая...
однако CRL публикуется в сам eDir и доступ к нему возможен по LDAP.
причем если ткнуть кнопку проверить сертификат, то CRL проверяется (т.е. реагирует на отзыв сертификата)

СообщениеДобавлено: 05 май 2006, 12:54
Алексей Волков
Я говорю вам про то, как работает метод "Universal Smart Card". Он умеет только OCSP.

Хорошо

СообщениеДобавлено: 05 май 2006, 12:59
Павел Орлов aka XerX
Тогда какой атрибут сертификата и в каком виде надо заполнить чтобы была возможность обращения к серверу OCSP ?

СообщениеДобавлено: 06 май 2006, 11:35
Алексей Волков