憑證金鑰類型

除了 RSA 金鑰之外,Sun Java System Web Server 7.0 還引入了對橢圓曲線加密法 (ECC) 的支援。

ECC 是新崛起的優良公開金鑰加密系統,用於行動和無線環境。與傳統加密系統 (例如 RSA) 相比, ECC 可使用更小的金鑰大小提供相同的安全性,這樣可以使計算速度更快,耗電量更低,並可節省記憶體和頻寬。這對於行動裝置特別有用,因為這些裝置通常在 CPU、電源和網路連結方面受到限制。最近美國政府已經認可橢圓曲線加密 (ECC)。

現在您可以選擇要使用 RSA 還是 ECC 來產生伺服器金鑰對 (並請求這些金鑰對的憑證)。還可以為每一種金鑰類型產生金鑰對並請求憑證 - 這表示伺服器 (更準確的說是 HTTP 偵聽程式) 可以同時具有 RSA 憑證和 ECC 憑證。也可以僅擁有其中任何一種。

當產生 RSA 金鑰時,僅需選擇金鑰大小。對於 ECC 金鑰,您應當選擇要用哪種曲線產生金鑰對。多個組織已命名了許多曲線 (ANSI X9.62、NIST、SECG),Sun Java System Web Server 7.0 支援目前指定的所有曲線。

從 2006 年初起,大部分商業 CA 尚未核發 ECC 金鑰憑證。如果您要請求來自 CA 的憑證 (而不是使用自我簽署憑證),一定要先與您喜好的 CA 連絡,以取得其有關 ECC 用法的最新資訊。詢問他們是否針對您的使用情況建議使用特定的 ECC 曲線。如果 CA 或組織內部策略無法指示您如何選擇曲線,下面有一些建議。請記住,ECC 是一種新興技術,因此從此文件編寫完成起,對於特定使用情況的曲線建議可能已經有所改變。

請求憑證

  1. 按一下 [伺服器憑證] 標籤 > [請求] 按鈕。另一種方法是按一下 [常用工作] 頁面上的 [請求憑證] 連結。

  2. 選取配置

    從配置清單中選取您要為其安裝憑證的配置。配置名稱將增加至憑證簽署請求 (CSR) 文字中。如果您未看到任何配置,請參閱建立伺服器配置

  3. 選取記號

    選取包含金鑰的記號 (加密裝置)。如果金鑰儲存在由 Sun Java System Web Server 7.0 維護的本機金鑰資料庫中,請選擇 [內部]。如果金鑰儲存在智慧卡或其他外部裝置或引擎中,請從下拉式清單方塊中選擇外部記號的名稱。輸入所選記號的密碼。

  4. 輸入詳細資訊

    開始請求程序之前,請確保您已瞭解 CA 所需的資訊。無論是向商業 CA 還是向內部 CA 請求伺服器憑證,您都需要提供以下資訊:

    所有這些資訊會綜合成一系列的屬性值組合 (稱為辨別名稱 [DN]),以用來識別憑證的唯一主體。

  5. 選擇選項

    僅當選擇基於新的金鑰對產生憑證請求時,才需要提供金鑰資訊。對於金鑰類型,您可以選擇 RSA 或 ECC。若金鑰類型為 RSA,則金鑰大小可為 1024、2048 或 4098。如果金鑰類型為 ECC,您還需要選取曲線。請記住,產生新的金鑰對需要花費一些時間。金鑰長度越長,精靈產生金鑰所需的時間便越長。

    以 ECC 選項來說,主要概念是金鑰對位於已選取的曲線上 (因此,為該金鑰對產生的伺服器憑證僅適用於該曲線)。因此,金鑰選取非常重要。您必須針對您希望能與伺服器通訊的用戶端,挑選這些用戶端支援的曲線。


    注意 注意 – 請確定選取 CA (您稍後要向其提交請求以進行簽署) 可以驗證的金鑰類型。


  6. 產生請求

    選擇憑證類型 (自我簽署或 CA 簽署的憑證)。如果是 CA 簽署的憑證,則產生的憑證請求將為 ASCII 格式。如果是自我簽署的憑證,則會直接進行安裝。如果是自我簽署的類型,請提供暱稱、有效期 (月數) 以及 HTTP 偵聽程式名稱的值,以便處理安全請求。

  7. 查閱

    此頁面為您提供了所選選項的摘要。按一下 [完成] 以完成請求產生作業。