零信任访问控制系统aTrust

深信服零信任访问控制系统aTrust(简称aTrust),是深信服基于零信任安全理念推出的一款以“流量身份化”和“动态自适应访问控制“为核心的创新安全产品。产品通过网络隐身、动态自适应认证、终端动态环境检测、全周期业务准入、智能权限基线、动态访问控制、多源信任评估等核心能力,满足新形势下多场景的企业应用安全访问需求。
点击可切换产品版本
知道了
不再提醒
aTrust v2.3.10
{{sendMatomoQuery("零信任访问控制系统aTrust","证书认证")}}

证书认证

更新时间:2024-01-09

aTrust支持PKI体系的认证,使用CA导入到aTrust设备中,使用该CA颁发的用户证书认证,可以用于登录aTrust设备时做认证。

表25证书认证操作说明表

操作

说明

状态

设置CA证书认证服务器是否启用。

名称

设置认证服务器的名称。

描述

设置认证服务器的描述,非必填项。

CA证书名称

设置CA证书的名称

CA证书

导入CA证书,支持扩展名*.crt,*.cer,*p7b

关联用户目录

选择证书认证的用户所在的目录是哪一个。

用户查找方式

认证时将以用户证书中读取到的相同字段对应的值与设备本地的用户目录建立映射关系。

商密U-KEY配置

商密U-KEY的场景,需要上传对应key驱动的动态库文件路径,用于认证时可以读取到该key,这个路径具体可咨询相关硬件key供应厂商。

证书认证案例

配置证书认证服务器,并对证书认证服务器内的组织和用户进行授权,绑定的授权服务器以本地密码认证举例:

预制条件

  1. 获取证书认证的CA根证书(支持证书的扩展名有:  .crt  .cer  .p7b),和用户证书(用户证书安装在用户电脑本地)。
  2. 证书认证服务器需一个单独的端口做认证,建议端口号大于1024。如有外网用户使用证书认证,需将对应的aTrust控 制中心端口映射到公网(如:配置的端口为6660,则需将6660做一对一映射到公网)。
  3. 客户提供证书认证服务器配置所需的授权服务器、证书认证端口、CA证书等信息。

配置指导

  1. [系统管理/系统配置/通用配置/客户端接入选项]中开启认证书认证端口并设置其端口值。

 

  1. 登录SDPC管理平台,在[业务管理/认证管理/认证服务器]点击新增,主认证服务器选择证书认证。

  1. 如果证书认证特性没有开启会弹窗提醒先开启此特性功能,如图,点击确定开启特性即可进入证书认证配置页面。

如有商密key的场景,则还需要上传对应的动态库文件路径,这个路径可以咨询对应的国密key供应商,如不填写该动态库文件路径,会导致认证时无法识别到该国密硬件key

  1. 完成证书认证的配置后,在[业务管理/用户与角色]对应证书认证的用户目录,创建证书认证服务器相对应的组织架构和用户,并对组织和用户进行应用授权。

  1. 本地PC获取用户证书后,双击证书点击安装

  1. 安装完成后,浏览器输入客户端接入地址,选择证书认证,点击<登录>完成用户登录。