使用第三方CA证书实现智能卡登录

转载自:http://support.microsoft.com/kb/281245/zh-cn

概要:

您可以通过遵循本文中的准则来启用智能卡登录过程使用 Microsoft Windows 2000 和非 Microsoft 证书颁发机构 (CA)。如本文后面所述,没有为这种配置的有限的支持。

要求

对 Active Directory 的智能卡身份验证要求该智能卡工作站、 活动的目录以及 Active Directory 域控制器配置正确。active Directory 必须信任证书颁发机构对基于该 CA 发行的证书的用户进行身份验证。必须正确配置的证书配置智能卡工作站和域控制器。

如使用任何 PKI 实现所有各方都必须信任根 CA 的颁发 CA 链。域控制器和智能卡工作站信任此根。
活动目录和 $ 域控制器配置
  • 必需: Active Directory 必须具有在第三方颁发 CA 在 NTAuth 存储区来验证用户到活动目录中。
  • 所需的: 必须使用域控制器证书进行身份验证的智能卡用户配置域控制器。
  • 可选: Active Directory 可以被配置为分发到受信任的根 CA 存储区使用组策略的所有域成员的第三方根 CA。
智能卡证书和 $ 工作站要求
  • 必需: 完全"配置说明"部分所述的智能卡要求必须满足,包括字段的文本格式。如果不满足时,智能卡身份验证将失败。
  • 必需: 的智能卡和私钥必须安装智能卡上。

配置说明

  1. 导出或下载第三方根证书。如何获取三方根证书因供应商。证书必须是以 Base64 编码 X.509 格式。
  2. 将第三方根 CA 添加到受信任的根在 Active Directory 组策略对象中。要配置组策略分发第三方 CA 到受信任的根存储区的所有域计算机的 Windows 2000 域中,请执行以下操作:
    1. 单击 开始,指向 程序、 指向 管理工具,然后单击 Active Directory 用户和计算机
    2. 在左窗格中找到您要编辑的策略已应用的域。
    3. 右键单击该的域,然后单击 属性
    4. 单击 组策略 选项卡。
    5. 单击 默认域策略组策略 对象,然后单击 编辑。将打开一个新窗口。
    6. 在左窗格中展开下列项目:
      • 计算机配置
      • Windows 设置
      • 安全设置
      • 公用密钥策略
    7. 用鼠标右键单击 受信任的根证书颁发机构
    8. 选择 所有任务,然后单击 导入
    9. 按照向导中导入证书。
    10. 单击 确定
    11. 关闭 组策略 窗口。
  3. 添加第三方颁发到 NTAuth 存储在 Active Directory 中的该 CA。

    必须在 NTAuth 存储区的 CA 从颁发智能卡登录证书。默认状态下,Microsoft 企业 ca 将被添加到 NTAuth 存储区。
    • 如果颁发智能卡登录证书或 $ 域控制器证书的 CA 不会正确过帐 NTAuth 存储区中的智能卡登录过程中不起作用。相应的答案是"无法验证凭据"。
    • 在 NTAuth 存储区位于林的配置容器中。例如对于示例位置如下所示:
      LDAP://server1.name.com/CN=NTAuthCertificates,CN=Public 密钥服务、 CN = 服务,CN = 配置,DC = DC 的名称 = com
    • 默认状态下,安装 Microsoft 企业 CA 时创建该存储区。该对象通过 ADSIedit.msc Windows 2000 支持工具中或通过使用 LDIFDE 也可以手动创建。有关详细的信息请单击下面的文章编号,以查看 Microsoft 知识库中相应的文章:
      295663 如何导入企业 NTAuth 存储区的第三方证书颁发机构 (CA) 证书
    • 相关的属性是 cACertificate,这是一个八位位组 String,ASN 编码的证书的多值列表。

      您将在 NTAuth 存储区中的第三方 CA 后,基于域的组策略将注册表项 (证书的指纹) 放在域中的所有计算机上的以下位置:
      HKEY_LOCAL_MACHINE\Software\Microsoft\EnterpriseCertificates\NTAuth\Certificates
      这将刷新每隔八小时 (在的典型组策略脉冲间隔) 的工作站上。
  4. 请求,并在域控制器上安装域控制器证书。要对智能卡用户进行身份验证的每个域控制器必须有一个域控制器证书。

    如果您在一个 Active Directory 目录林中安装 Microsoft 企业 CA,所有域控制器将自动都注册的域控制器证书。有关从第三方 CA 的域控制器证书的要求的详细信息,请单击下面的文章编号,以查看 Microsoft 知识库中相应的文章:
    291010 从第三方 CA 的域控制器证书的要求
    : 域控制器证书用于安全套接字层 (SSL) 身份验证、 简单邮件传输协议 (SMTP) 加密、 远程过程调用 (RPC) 签名,和智能卡登录过程。使用非 Microsoft 的 CA 颁发证书的域控制器可能会导致意外的行为或不受支持的结果。这些或其他功能,以停止响应,可能会导致格式不正确的证书或证书使用者名称不存在。
  5. 从第三方 CA 申请智能卡证书。

    注册从满足规定的要求的第三方 CA 证书。注册方法根据 CA 供应商的不同而不同。

    智能卡证书具有特定格式的要求:
    • CRL 分发点 (CDP) 位置 (其中,CRL 是证书吊销列表) 必须是已填充、 联机,和可用。例如:
      [] 1CRL 分发点
      分发点名称:
      完整名称:
      URL=http://server1.name.com/CertEnroll/caname.crl
    • 密钥用法 = 数字签名
    • 基本约束[使用者类型 = 结束实体路径长度限制 = 无](可选)
    • 增强型密钥用法 =
      • 客户端身份验证 (1.3.6.1.5.5.7.3.2)
        (在客户端验证 OID) 是只需的如果证书用于 SSL 身份验证)。
      • 智能卡登录 (1.3.6.1.4.1.311.20.2.2)
    • 主题备用名称 = 其他名称: 主体名称 (UPN) =。例如:
      UPN = user1@name.com
      UPN OtherName OID 是:"1.3.6.1.4.1.311.20.2.3"
      UPN OtherName 值: 必须是 ASN1 编码 UTF8 字符串
    • 主题 = 用户的可分辨的名称。此字段是必填字段扩展名为但填充此字段是可选的。
  6. 有两种预定义的类型的私有密钥。这些键是 签名 Only(AT_SIGNATURE)密钥 Exchange(AT_KEYEXCHANGE)。为了正常工作的智能卡登录,智能卡登录证书必须具有 密钥 Exchange(AT_KEYEXCHANGE) 私钥类型。
  7. 智能卡工作站上安装智能卡的驱动程序和软件。

    请确保智能卡在工作站上安装了适当的智能卡读取器设备和驱动程序软件。这种情况变化智能卡读取器供应商。
  8. 智能卡工作站上安装的第三方智能卡证书。

    如果智能卡不已经放到智能卡用户的个人存储区中注册过程,在第 4 步中,然后您必须将证书导入用户的个人存储区。若要这样做:
    1. 打开 Microsoft 管理控制台 (MMC) 包含证书管理单元。
    2. 在控制台树中的在 $ 个人,下单击 证书
    3. 所有任务 菜单上单击启动证书导入向导 导入
    4. 单击包含您要导入的证书的文件。

      : 如果该文件包含证书的是个人信息交换 (PKCS # 12) 文件,键入您用来加密私有密钥,单击以选择适当的复选框,如果您希望可导出,和然后 (如果您要使用此功能) 启用强私钥保护私钥的密码。

      注意: 若要启用强私钥保护,您必须使用逻辑证书存储查看模式。
    5. 选择将自动放在 $ 根据证书类型的证书存储区中的证书选项。
  9. 安装到智能卡上的第三方智能卡证书。根据加密服务提供程序 (CSP) 和智能卡供应商,如何执行此操作会有所不同。请参阅供应商的文档的说明。
  10. 登录到与智能卡在工作站上。

要求

对 Active Directory 的智能卡身份验证要求该智能卡工作站、 活动的目录以及 Active Directory 域控制器配置正确。active Directory 必须信任证书颁发机构对基于该 CA 发行的证书的用户进行身份验证。必须正确配置的证书配置智能卡工作站和域控制器。

如使用任何 PKI 实现所有各方都必须信任根 CA 的颁发 CA 链。域控制器和智能卡工作站信任此根。
活动目录和 $ 域控制器配置
  • 必需: Active Directory 必须具有在第三方颁发 CA 在 NTAuth 存储区来验证用户到活动目录中。
  • 所需的: 必须使用域控制器证书进行身份验证的智能卡用户配置域控制器。
  • 可选: Active Directory 可以被配置为分发到受信任的根 CA 存储区使用组策略的所有域成员的第三方根 CA。
智能卡证书和 $ 工作站要求
  • 必需: 完全"配置说明"部分所述的智能卡要求必须满足,包括字段的文本格式。如果不满足时,智能卡身份验证将失败。
  • 必需: 的智能卡和私钥必须安装智能卡上。

配置说明

  1. 导出或下载第三方根证书。如何获取三方根证书因供应商。证书必须是以 Base64 编码 X.509 格式。
  2. 将第三方根 CA 添加到受信任的根在 Active Directory 组策略对象中。要配置组策略分发第三方 CA 到受信任的根存储区的所有域计算机的 Windows 2000 域中,请执行以下操作:
    1. 单击 开始,指向 程序、 指向 管理工具,然后单击 Active Directory 用户和计算机
    2. 在左窗格中找到您要编辑的策略已应用的域。
    3. 右键单击该的域,然后单击 属性
    4. 单击 组策略 选项卡。
    5. 单击 默认域策略组策略 对象,然后单击 编辑。将打开一个新窗口。
    6. 在左窗格中展开下列项目:
      • 计算机配置
      • Windows 设置
      • 安全设置
      • 公用密钥策略
    7. 用鼠标右键单击 受信任的根证书颁发机构
    8. 选择 所有任务,然后单击 导入
    9. 按照向导中导入证书。
    10. 单击 确定
    11. 关闭 组策略 窗口。
  3. 添加第三方颁发到 NTAuth 存储在 Active Directory 中的该 CA。

    必须在 NTAuth 存储区的 CA 从颁发智能卡登录证书。默认状态下,Microsoft 企业 ca 将被添加到 NTAuth 存储区。
    • 如果颁发智能卡登录证书或 $ 域控制器证书的 CA 不会正确过帐 NTAuth 存储区中的智能卡登录过程中不起作用。相应的答案是"无法验证凭据"。
    • 在 NTAuth 存储区位于林的配置容器中。例如对于示例位置如下所示:
      LDAP://server1.name.com/CN=NTAuthCertificates,CN=Public 密钥服务、 CN = 服务,CN = 配置,DC = DC 的名称 = com
    • 默认状态下,安装 Microsoft 企业 CA 时创建该存储区。该对象通过 ADSIedit.msc Windows 2000 支持工具中或通过使用 LDIFDE 也可以手动创建。有关详细的信息请单击下面的文章编号,以查看 Microsoft 知识库中相应的文章:
      295663 如何导入企业 NTAuth 存储区的第三方证书颁发机构 (CA) 证书
    • 相关的属性是 cACertificate,这是一个八位位组 String,ASN 编码的证书的多值列表。

      您将在 NTAuth 存储区中的第三方 CA 后,基于域的组策略将注册表项 (证书的指纹) 放在域中的所有计算机上的以下位置:
      HKEY_LOCAL_MACHINE\Software\Microsoft\EnterpriseCertificates\NTAuth\Certificates
      这将刷新每隔八小时 (在的典型组策略脉冲间隔) 的工作站上。
  4. 请求,并在域控制器上安装域控制器证书。要对智能卡用户进行身份验证的每个域控制器必须有一个域控制器证书。

    如果您在一个 Active Directory 目录林中安装 Microsoft 企业 CA,所有域控制器将自动都注册的域控制器证书。有关从第三方 CA 的域控制器证书的要求的详细信息,请单击下面的文章编号,以查看 Microsoft 知识库中相应的文章:
    291010 从第三方 CA 的域控制器证书的要求
    : 域控制器证书用于安全套接字层 (SSL) 身份验证、 简单邮件传输协议 (SMTP) 加密、 远程过程调用 (RPC) 签名,和智能卡登录过程。使用非 Microsoft 的 CA 颁发证书的域控制器可能会导致意外的行为或不受支持的结果。这些或其他功能,以停止响应,可能会导致格式不正确的证书或证书使用者名称不存在。
  5. 从第三方 CA 申请智能卡证书。

    注册从满足规定的要求的第三方 CA 证书。注册方法根据 CA 供应商的不同而不同。

    智能卡证书具有特定格式的要求:
    • CRL 分发点 (CDP) 位置 (其中,CRL 是证书吊销列表) 必须是已填充、 联机,和可用。例如:
      [] 1CRL 分发点
      分发点名称:
      完整名称:
      URL=http://server1.name.com/CertEnroll/caname.crl
    • 密钥用法 = 数字签名
    • 基本约束[使用者类型 = 结束实体路径长度限制 = 无](可选)
    • 增强型密钥用法 =
      • 客户端身份验证 (1.3.6.1.5.5.7.3.2)
        (在客户端验证 OID) 是只需的如果证书用于 SSL 身份验证)。
      • 智能卡登录 (1.3.6.1.4.1.311.20.2.2)
    • 主题备用名称 = 其他名称: 主体名称 (UPN) =。例如:
      UPN = user1@name.com
      UPN OtherName OID 是:"1.3.6.1.4.1.311.20.2.3"
      UPN OtherName 值: 必须是 ASN1 编码 UTF8 字符串
    • 主题 = 用户的可分辨的名称。此字段是必填字段扩展名为但填充此字段是可选的。
  6. 有两种预定义的类型的私有密钥。这些键是 签名 Only(AT_SIGNATURE)密钥 Exchange(AT_KEYEXCHANGE)。为了正常工作的智能卡登录,智能卡登录证书必须具有 密钥 Exchange(AT_KEYEXCHANGE) 私钥类型。
  7. 智能卡工作站上安装智能卡的驱动程序和软件。

    请确保智能卡在工作站上安装了适当的智能卡读取器设备和驱动程序软件。这种情况变化智能卡读取器供应商。
  8. 智能卡工作站上安装的第三方智能卡证书。

    如果智能卡不已经放到智能卡用户的个人存储区中注册过程,在第 4 步中,然后您必须将证书导入用户的个人存储区。若要这样做:
    1. 打开 Microsoft 管理控制台 (MMC) 包含证书管理单元。
    2. 在控制台树中的在 $ 个人,下单击 证书
    3. 所有任务 菜单上单击启动证书导入向导 导入
    4. 单击包含您要导入的证书的文件。

      : 如果该文件包含证书的是个人信息交换 (PKCS # 12) 文件,键入您用来加密私有密钥,单击以选择适当的复选框,如果您希望可导出,和然后 (如果您要使用此功能) 启用强私钥保护私钥的密码。

      注意: 若要启用强私钥保护,您必须使用逻辑证书存储查看模式。
    5. 选择将自动放在 $ 根据证书类型的证书存储区中的证书选项。
  9. 安装到智能卡上的第三方智能卡证书。根据加密服务提供程序 (CSP) 和智能卡供应商,如何执行此操作会有所不同。请参阅供应商的文档的说明。
  10. 登录到与智能卡在工作站上。

可能出现的问题

在智能卡登录过程中最常见的错误消息显示是:
系统无法将您记录。无法验证您的凭据。
这是一条一般错误消息,可以是一个或多个下面介绍的几个问题的结果。
证书和配置问题
  • 域控制器都有没有域控制器证书。
  • 智能卡证书的 SubjAltName 字段也是错误格式。如果在字段中 SubjAltName 信息显示为十六进制 / ASCII 原始数据格式的文本不 ASN1 / utf-8。
  • 域控制器都有一个否则为格式不正确或不完整的证书。
  • 为每个存在下列情况中,您必须申请一个新的有效的域控制器证书。如果您的有效的域控制器证书在到期,可能会续订该的域控制器证书,但此过程是更复杂且通常比如果您请求一个新的域控制器证书更加困难。
    • 域控制器证书已过期。
    • 域控制器都有一个不受信任的证书。 如果在 NTAuth 存储区中不包含域控制器证书的证书颁发机构 (CA) 证书的颁发 CA,您必须将其添加到在 NTAuth 存储区或从颁发 CA 的证书驻留在 NTAuth 存储区中获取 DC 证书。

      如果域控制器或智能卡工作站不信任根 CA 的域控制器的证书链接,然后您必须配置这些计算机信任的根 CA。
    • 智能卡有一个不受信任的证书。 如果不包含在 NTAuth 存储区的智能卡证书的 CA 证书的颁发 CA,您必须将其添加到在 NTAuth 存储区或从颁发 CA 的证书驻留在 NTAuth 存储区中获得智能卡证书。

      如果域控制器或智能卡工作站不信任根 CA 的用户的智能卡证书链接,然后您必须配置这些计算机信任的根 CA。
    • 在工作站上用户的存储区中未安装的智能卡证书。 存储在智能卡上的证书必须驻留在智能卡工作站上的与智能卡登录用户的配置文件。

      注意: 您不具有将私钥存储在工作站上用户的配置文件。它只需要将存储在智能卡上。
    • 智能卡上未安装正确的智能卡证书或私钥。 有效的智能卡证书必须安装在智能卡上使用私钥和证书必须匹配证书存储在智能卡在工作站上的智能卡用户的配置文件中。
    • 无法从智能卡读取器检索的智能卡证书。 这可以是智能卡读取器硬件或 $ 智能卡读取器的驱动程序软件有问题。验证智能卡上查看该证书和私钥,可以使用智能卡读取器供应商的软件。
    • 智能卡证书已经过期。
    • 在没有用户主体名称 (UPN) 中都可用的智能卡证书 SubjAltName 扩展名。
    • 在 SubjAltName 字段中的智能卡证书的 UPN 不正确的格式设置。如果在该 SubjAltName 信息显示为十六进制 / ASCII 原始数据格式的文本不 ASN1 / utf-8。
    • 智能卡有一个否则为格式不正确或不完整的证书。 为每个这些条件您必须申请一个新的有效的智能卡证书并将其安装到智能卡上和到智能卡在工作站上用户的配置文件。智能卡证书必须满足本文前面所述 SubjAltName 字段中包括一个格式正确的 UPN 字段要求。

      如果您的有效的智能卡证书在到期,也可能续订该的智能卡证书,但这通常是更复杂且难以比申请一个新的智能卡证书。
    • 用户不具有在 Active Directory 用户帐户中定义的 UPN。 在 ds 中的用户的帐户必须具有有效的 UPN userPrincipalName 属性的智能卡用户的 Active Directory 用户帐户中。
    • 在 $ 证书中的 UPN 与该用户的 Active Directory 用户帐户中定义的 UPN 不匹配。 您必须在智能卡用户能够 Active Directory 用户帐户中的 UPN 更正在智能卡用户的 Active Directory 的用户帐户或智能卡证书,以便在 SubjAltName 字段匹配值的 UPN re-issue UPN。我们建议的智能卡 UPN 的第三方 ca 与匹配 userPrincipalName 用户帐户属性。但是,如果 UPN 证书中的帐户 (格式 samAccountName@domain_FQDN) 在 implict UPN,UPN 不必显式匹配 userPrincipalName 属性。
吊销检查的问题
如果域控制器验证智能卡登录证书时,请吊销检查失败,域控制器拒绝登录。域控制器可能会返回前面提到的错误信息或以下错误消息:
系统无法将您记录。用于身份验证的智能卡证书不被信任。
: 查找和下载证书吊销列表 (CRL)、 一个无效的 CRL、 一个已吊销的证书和吊销状态为"未知"失败的所有视为吊销故障。

从客户端和域控制器都必须成功吊销检查。请确保在以下情况成立:
  • 吊销检查不是关闭。

    吊销检查的提供程序不能被关闭了内置吊销。如果安装自定义的可安装吊销提供程序,则它必须打开。
  • 除了根 CA 证书链中每个 CA 证书包含证书中的有效 CDP 扩展。
  • CRL 有一个下一步更新字段,是最新的 CRL。 您可以检查 CRL 是联机在 CDP 和有效的 Internet Explorer 从下载。您应该能够下载并在从智能卡 workstation(s) 和域控制器的 Internet 浏览器中查看从任何超文本传输协议 (HTTP) 或文件传输协议 (FTP) cdp 的 CRL。
验证每个唯一的 HTTP 和 FTP CDP 由您的企业中的证书联机并可用。

要验证 CRL 在线以及是否可以从 FTP 或 HTTP CDP,请执行以下操作:
  1. 打开问题中的证书、 双击.cer 文件或双击证书存储区中。
  2. 单击 详细信息 选项卡,向下滚动并选择 CRL 分发点 域。
  3. 在底部窗格中突出显示完整的 FTP 或 HTTP 统一资源定位符 (URL),并将其复制。
  4. 打开 Internet 资源管理器并将该 URL 粘贴到 地址 栏。
  5. 在收到提示,选择要 打开 CRL。
  6. 请确保在 CRL 没有 下一个更新 的字段,并且具有不传递在 下一步更新 域中的时间。
若要下载,或验证一个轻量目录访问协议 (LDAP) CDP 有效,必须编写一个脚本或应用程序下载 CRL。在下载并将打开 CRL 之后确保 CRL 中没有 下一个更新 的字段,并在下一步更新域中的时间具有不传递。

支持

如果确定一个或多个以下各项分配给了该问题,Microsoft 产品支持服务不支持第三方 CA 智能卡登录过程:
  • 不正确的证书格式。
  • 证书的状态或不可用,从第三方 CA 的吊销状态。
  • 从第三方 CA 颁发的证书注册。
  • 第三方 CA 不能将发布到 Active Directory 中。
  • 第三方 CSP。

其他信息

客户端计算机在域控制器的证书进行检查。因此,在本地计算机到 CRL 高速缓存下载的域控制器证书的 CRL。

在脱机登录过程不涉及只缓存的凭据的证书。

若要强制立即进行填充的等待下一个组策略传播而不是在本地计算机上在 NTAuth 存储,运行以下命令以启动组策略更新:
dsstore.exe-脉冲

可以通过使用 Certutil.exe-scinfo 命令还转储出在 Windows Server 2003 中和在 Windows XP 中的智能卡信息。

创建虚拟智能卡和自定义证书并用于驱动器的BitLocker加密和解锁 9. Win+R运行“gpedit.msc”打开组策略,依次打开:计算机配置\管理模版\Windows组件\BitLocker 驱动器加密,双击“验证智能卡证书使用合规性“,点击启用(E),并在对象标识符下面添加:1.3.6.1.4.1.311.67.1.1。在证书管理中删除已经备份的证书,注意创建的证书在"个人\证书"和"中间证书颁发机构\证书”中都有保存,删除证书时,必须同时删除。10. 在控制面板中搜索Bitlocker,进入加密设置界面,对已加密的硬盘添加智能卡解锁,会自动添加已创建的虚拟智能卡 阅读详情

相关推荐

[LaTeX] 调整参考文献的格式(References),包括作者名缩写,行距,字体,引用顺序等等

在此记录我对LaTeX中参考文献references的尝试,主要涵盖如题几个方面。

the Blog of 等不到天亮丶等时光 4万+

碰到一个郁闷的SSL证书问题

By : http://community.csdn.net/Expert/topic/5572/5572648.xml?temp=.9322931Equifax Secure颁发的证书:   证书目的:      保证远程计算机的身份   但是增强型密钥用法确一样是:      服务器验证 (1.3.6.1.5.5.7.3.1)      客户端验证 (1.3.6.1.5.5.7.3.2)-

bsing的专栏 2218

Ubuntu服务器通过IPV6端口转发搭建幻兽帕鲁私服实战

本文详细介绍了在Ubuntu服务器上通过IPV6端口转发搭建幻兽帕鲁私服的完整教程。针对只有公网IPV6地址的服务器环境,提供了从硬件检查、端口转发工具配置到游戏服务器安装的全流程解决方案,帮助玩家轻松实现多人联机游戏体验。

weixin_30652491的博客 472

一键设置Windows智能卡登录,从此再也不用输入密码

Windows智能卡登录,刷卡登录,不再输入密码

codercodercode的博客 5614

CA证书认证流程

1、申请认证(证书) - `服务端 S`向第三方权威机构CA申请证书,`服务器 S`先生成公钥和私钥对 - 确认信息里面绑定我们当前使用哪个域名,以及申请者以及公钥 - 生成请求文件`.csr `(csr是我们`服务端 S`向CA提交申请的文件)<u>注意:提交信息里不包含私钥</u> ## 2、审核信息 - CA收到`服务端 S`发送的信息先去审核(CA 通过线上、线下等多种手段验证申请者提供信息的真实性) - 审核通过,CA 会向申请者签发认证文件-证书。 - 证书包含以下信息:申请者公钥、申请

ikta的博客 1万+

Win2008r2 AD域控+第三方CA USBKey智能卡登录实验

关于AD域控服务器的搭建和如何使用第三方CA证书做USBKey(智能卡)登录的配置请见下列参考地址: http://www2.openxpki.org/docs/guide/html_chunked/ch08s03.html https://support.microsoft.co...

choukai4333的博客 1048

CA证书和SSL证书的区别

SSL证书CA证书是同一种东西吗?SSL证书CA证书有什么区别? CA机构属于一个主体,比如:Gworg CA机构,然而CA机构可以颁发各种数字证书,其中包括SSL证书、邮件证书、加密证书、软件数字证书等等。所以SSL证书也是CA证书的一种。 什么是CA CA(certificate authoriry证书机构),CA证书机构)又分为公共CA和私有CA,这些受信任的CA也称商业CA,是为申请证书的企业组织颁发证书的权威性第三方机构,并管理最终用户数据加密的公共密钥和证书。这类证书机构颁发的受信任数字证

qq_36445861的博客 3106

UKey域用户智能卡验证安装流程

Normal 0 7.8 磅 0 2 false false false MicrosoftInternetExplorer4 <object class

李荣权的专栏--OS--Soft--Life 2690

基于数字证书的UKEY安全登录

目录(?)[+] 引言 身份认证技术 基于数字证书的uKey安全登录与身份认证 uKey技术 Windows登录原理 msginadll的状态流程 安全登录实现原理 安全性分析 小结   基于数字证书的UKEY安全登录 与身份认证技术研究         摘  要 本文在研究身份认证技术、uKey技术及Windows系统登录原理基础上,提出了基于数字证书的uKey身份认证与安全登录方案,...

weixin_33743661的博客 2096

16、Windows登录证书使用及相关标准解析

本文详细解析了如何使用Windows登录证书通过智能卡进行系统登录,并深入介绍了相关的PKCS标准及其在数字证书和公钥基础设施(PKI)中的应用。内容涵盖证书请求、导出与导入流程,以及PKCS #1至PKCS #12标准的核心功能和实际应用场景。同时提供了操作注意事项和最佳实践,帮助读者提升系统安全性和证书管理能力。

h9j8k7l6m5n的博客 183

基于证书认证

1.简介 基于证书认证(Certificate-based authentication)是基于用户的数字证书。基于证书认证是比基于口令认证更强大的认证机制,因为用户拥有什么(证书)而不是知道什么(口令)。登录时,用户通过网络向服务器发送证书,和登录请求一起发送。服务器中具有证书的副本,可以用于验证证书是否有效。 2.基于证书认证工作原理 第一步:生成、存储与发布数字证书 基于证书认证的第一步是个前提条件。CA对每个用户生成数字证书并将其发给相应用户。此外,服务器数据库中以二进制格式存储证书的副本,以便在用

zhinen丶的博客 3453

CA 认证过程及 https 实现方法

CA 认证过程 CA 概述:Certificate Authority 的缩写,通常翻译成认证权威或者认证中心,主要用途是为用户发放数字证书CA 认证的流程和公安局派出所颁发身份证的流程一样 认证中心(CA)的功能有:证书发放、证书更新、证书撤销和证书验证。 CA 证书作用:身份认证,实现数据的不可否认性。 我们先回顾一下身份证的办理过程: 带上户口本(证明你合法)-》当地派出所(认证机构)-》签发证书(审核有效信息)-》你去领证书 接下来我们回顾数字证书认证过程如下图: 证书请求文件:CSR 是

5223

WinServer2019搭建Radius服务器,AC配置Radius认证

本文介绍使用Windows NPS服务构建radius认证服务器NPS相比较使用linux freeradius构建认证服务器主要有以下优点:1、无缝集成微软身份认证,域证书认证,PEAP Windows登录凭据身份认证。2、无缝集成微软控认证3、图形化配置,比较形象和直观4、集成SQL Server记账数据库,后期审计更轻松。

qq_23435961的博客 1万+

一种基于智能卡登录Windows系统的实现方式

A Kind of Method of Implementing Windows Logon Based on Smart Card LIANG Hao (Third Research Institute of Ministry of Public Security, Shanghai 200031) Abstract: Design a smart card logon with Windows

huatech的专栏 1万+

VMware View中智能卡证书身份验证

智能卡通常用于受信的 Web 访问、*** 访问、Windows 登录和数字签名。智能卡是一种防篡改的小型计算机,它包含一个 CPU 和一定容量的非易失性存储,可用作公钥证书与关联密钥的结合点。实现智能卡身份验证需要的组件包括: 证书 中间件 智能卡或 USB 智能卡令牌 智能卡读卡器 智能卡提供一种不同于一般密码的用户身份验证方式。采用智能卡身份验证方式时,您需要将智能卡插...

weixin_34406796的博客 534

股神人工智能股票预测系统V3.1

股神--人工智能股票预测系统是专门为股票投资者开发的一套全新的基于人工智能技术的股票趋势预测软件平台。该软件以基因演化算法(GP)为内核对股票交易历史数据进行自动建模和学习,挖掘出股票交易大数据中隐藏的行为规律,并以此为依据对下一个股票日的最高价和最低价的涨跌趋势进行预测分析。该软件能够帮助您了解何时进入股市,何时退出股市,并在最佳的时机买进或卖出股票,从而获取最大的利润和收益。支持6种典型的股票类别:上证指数、上证A股、上证B股、深证指数、深证A股和深证B股。精确的股票预测信息(如上涨、下跌或持平)和买卖推荐信息(如买入、卖出、持股以及买入价、卖出价等)。基因演化算法参数支持用户自定义,默认设置为种群大小:30,杂交概率:0.8,变异概率:0.1,最大运行代数:1000。支持批量操作,如股票批量评测、模型批量训练、股票批量预测、批量增加股票代码、批量添加/撤销我的股票池等。对大多数股票而言,最高价与最低价的涨跌趋势预测准确度达60%-80%;对部分股票而言,预测准确度最高可达90%。仅需简单的操作即可完成股票评测、智能选股、模型训练以及股票预测等功能。系统主界面支持从云数据库和本地数据库自动更新最优股票预测信息。支持流行的微软Windows操作系统,如Windows 98/Me/2000/XP/Vista/7。

上一篇: Android中的Activity生命周期学习
下一篇: Android的Activity组件启动,切换和值传递学习
iteye_1261
博客等级 码龄8年 14粉丝 0原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值