인증서 공급자 관리
인증서 기반 신원 확인은 외부 인증서 제공업체를 IAMT( X.509 ) 규격에 부합하는 디지털 인증서와 같은 추가 보안 계층과 연결함으로써, 정확한 인사이트를 제공합니다. IBM® Verify 연결된 애플리케이션에 액세스할 때 디지털 인증서를 사용하여 인증합니다. 관리자는 인증 및 규정 준수 목적으로 이 디지털 서명을 사용하여 신원을 확인할 수 있습니다. 또한, 인증서는 공통 접근 카드(CAC)나 개인 신원 확인 카드(PIV)와 연동될 수 있습니다.
시작하기 전에
- 이 태스크를 완료하려면 관리 권한이 있어야 합니다.
- 관리자 계정으로 관리 콘솔에 IBM Verify 로그인하십시오.
- 인증서 공급자를 사용하려면 테넌트에 사용자 지정 호스트명이 설정되어 있어야 합니다. “사용자 지정 호스트 이름 설정”을 참조하십시오.
- 지원 채널을 통해 루트 인증서와 중간 인증서를 제출해야 합니다:
- 테넌트가 생성되었고 사용자 지정 호스트명이 올바르게 설정되어 있다면, IBM 를 통해 지원팀에 문의 IBM Verify 티켓을 제출해 주십시오. 그러면 인증서를 제공하는 방법에 대해 안내해 드리겠습니다.
- 인증서는 X.509 PEM 에 명시된 인코딩 형식으로 유지해야 합니다.
- 다음은 예시입니다:
# Trust chain intermediate certificate -----BEGIN CERTIFICATE----- MIIEaTCCA1GgAwIBAgILBAAAAAABRE7wQkcwDQYJKoZIhvcNAQELBQAwVzELMAkG C33JiJ1Pi/D4nGyMVTXbv/Kz6vvjVudKRtkTIso21ZvBqOOWQ5PyDLzm+ebomchj SHh/VzZpGhkdWtHUfcKc1H/hgBKueuqI6lfYygoKOhJJomIZeg0k9zfrtHOSewUj ... dHBzOi8vd3d3Lmdsb2JhbHNpZ24uY29tL3JlcG9zaXRvcnkvMDMGA1UdHwQsMCow KKAmoCSGImh0dHA6Ly9jcmwuZ2xvYmFsc2lnbi5uZXQvcm9vdC5jcmwwPQYIKwYB K1pp74P1S8SqtCr4fKGxhZSM9AyHDPSsQPhZSZg= -----END CERTIFICATE----- # Trust chain root certificate -----BEGIN CERTIFICATE----- MIIDdTCCAl2gAwIBAgILBAAAAAABFUtaw5QwDQYJKoZIhvcNAQEFBQAwVzELMAkG YWxTaWduIG52LXNhMRAwDgYDVQQLEwdSb290IENBMRswGQYDVQQDExJHbG9iYWxT aWduIFJvb3QgQ0EwggEiMA0GCSqGSIb3DQEBAQUAA4IBDwAwggEKAoIBAQDaDuaZ ... jc6j40+Kfvvxi4Mla+pIH/EqsLmVEQS98GPR4mdmzxzdzxtIK+6NiY6arymAZavp 38NflNUVyRRBnMRddWQVDf9VMOyGj/8N7yy5Y0b2qvzfvGn9LhJIZJrglfCm7ymP HMUfpIBvFSDJ3gyICh3WZlXi/EjJKSZp4A== -----END CERTIFICATE-----참고: PEM 인코딩 형식에 대한 자세한 내용은 RFC 1421을 참조하십시오 - 테넌트에서 사용자 지정 호스트명을 사용하여 인증서 체인이 올바르게 구성되었음을 확인하십시오. 확인 메시지를 수신한 후에는 발급된 클라이언트 인증서를 SAML 및 OIDC 인증은 물론 사용자 런치패드에서도 사용할 수 있습니다.
이 태스크에 대한 정보
Verify 복잡한 작업을 수행하는 데 필요한 다양한 기능을 이용할 수 있도록 지원합니다. 예를 들어, 자체 기본 서비스 제공자나 사용자 지정 서비스 제공자 개발에 일반적으로 사용되는 기타 애플리케이션 인터페이스 등이 있습니다. X.509 디지털 서명 인증서는 여러 가지 이점을 제공합니다. 두 가지 중요한 점은 certificate revocation lists 와 가 certification path validation algorithm 결국 신뢰 앵커에 도달한다는 것입니다.
프로시저
문제점 해결
설정이 제대로 작동하지 않는다면, 다음과 같은 이유가 있을 수 있습니다:
X.509 인증서 공급자를 등록하는 모든 단계를 완료했음에도 불구하고, 테스트 구성 페이지에서 URL 을 테스트할 때 인증서 확인 창이 표시되지 않는 경우:
- 반드시 가상 호스트 이름을 사용하고 있는지 확인하십시오.
- 인증서 체인이 지원 경로를 통해 제공되도록 IBM Verify 하십시오.
X.509 인증서 공급자를 등록하는 모든 단계를 완료했음에도 불구하고, 테스트 구성 페이지에서 테스트용 URL 에 접속할 때 인증서 확인 창이 표시되지 않고 인증이 작동하지 않는 경우:
- 인증서 공급자가 활성화되어 있는지 확인하십시오.
- JITP가 활성화된 경우, 사용자가 지정된 ID 공급자에 생성되었는지 확인하십시오.
- JITP가 비활성화된 경우, 지정된 ID 공급자에 해당 사용자가 존재하는지 확인하십시오.
X.509 인증서 공급자가 온보딩된 후 속성이 변경된 경우 uniqueUserIdentifier , 해당 변경 사항은 새로운 인증 및 인증서를 사용하여 처음 인증하는 사용자에게만 적용됩니다.
JITP가 활성화된 경우, 특정 ID 공급자에서 처음 생성된 사용자에 대해서는.
기본적으로 ‘ X.509 ’ 인증서 공급자는 비활성화되어 있으므로, 관리자는 테스트 구성을 시도하기 전에 이를 활성화해야 합니다.