证书密钥类型

除 RSA 密钥外,Sun Java System Web Server 7.0 还引入了对椭圆曲线加密算法 (Elliptic Curve Cryptography, ECC) 的支持。

ECC 是一种引人注目的新兴公钥密码系统,用于移动和无线环境。较之传统的加密算法(如 RSA),ECC 可以使用较小的密钥大小提供同等的安全性,这不但可以加速计算、降低功耗,还可以节省内存和带宽。这尤其适用于移动设备,因为这些设备通常在 CPU、功率和网络连接方面会受到限制。椭圆曲线加密算法 (Elliptic Curve Cryptography, ECC) 最近已被美国政府认可。

现在,您可以选择是使用 RSA 还是使用 ECC 来生成服务器密钥对(并请求用于这些密钥的证书)。还可以为每种密钥类型生成密钥对和请求证书,这表示服务器,更准确的来说是 HTTP 侦听器可以同时具有 RSA 证书和 ECC 证书。也可以只具有一种证书或其他证书。

生成 RSA 密钥时,仅需要选择密钥大小。对于 ECC 密钥,您应选择要用哪种曲线生成密钥对。各个组织(ANSI X9.62、NIST、SECG)已指定多种曲线,Sun Java System Web Server 7.0 支持当前指定的所有曲线。

大多数商业 CA 到 2006 年初为止还未颁发 ECC 密钥的证书。如果打算从 CA 请求证书(而不使用自签名证书),请务必先与首选 CA 联系,获取有关 ECC 用法的最新信息。就您的情况,询问他们是否推荐使用特定的 ECC 曲线。如果您的 CA 或组织内部策略并未提供选择曲线的指导,请参考以下给出的某些建议。请谨记,ECC 是一种新兴技术,所以此文件正在编写时,特定使用情况的曲线建议可能已经有所更改。

请求证书

  1. 单击“服务器证书”选项卡 >“请求”按钮。单击“日常任务”页面中的“请求证书”链接(可选)。

  2. 选择配置

    从需要为其安装证书的配置列表中选择一个配置。该配置名称将添加到证书签名请求 (Certificate Signing Request, CSR) 文本中。如果未列出任何配置,请查看创建服务器配置

  3. 选择令牌

    选择包含密钥的令牌(加密设备)。如果密钥存储在由 Sun Java System Web Server 7.0 维护的本地密钥数据库中,请选择内部令牌。如果密钥存储在智能卡或者其他外部设备或引擎中,请从下拉式列表框中选择外部令牌的名称。输入选定令牌的密码。

  4. 输入详细信息

    开始请求过程之前,请确保您了解 CA 所需的信息。无论是从商业 CA 还是内部 CA 请求服务器证书,都需要提供以下信息:

    所有这些信息组合为一系列属性值对(称为标识名 [DN]),用于标识证书的唯一主题。

  5. 选择选项

    仅在您选择根据新的密钥对生成证书请求时,才要求您提供密钥信息。您可以选择 RSA 或 ECC 密钥类型。如果密钥类型为 RSA,则密钥大小可以为 1024、2048 或 4098。如果密钥类型为 ECC,则还需要选择一条曲线。请谨记,生成新的密钥对需要花费时间。密钥长度越长,向导生成它所需的时间越长。

    以 ECC 选项来说,主要概念是密钥对位于选定曲线上(因此,为该密钥对所生成的服务器证书仅适用于该曲线)。因此,密钥选择至关重要。您必须选取受客户机(您希望其可与服务器通信)支持的曲线。


    注意 注意 – 请务必选择 CA(稍后会向其提交签署请求)可以认证的密钥类型。


  6. 生成请求

    选择证书类型(自签名或 CA 签名)。如果是 CA 签名证书,生成的证书请求将以 ASCII 格式提供。如果是自签名证书,则生成的证书将直接安装。如果为自签名类型,请为别名、有效期(月份)和 HTTP 侦听器名称提供相应的值以便处理安全请求。

  7. 检查

    此页面为您提供了选定选项的摘要。单击“完成”以完成请求生成。