配置 客户端手动创建证书申请,提交给CA签发.note
有时题目会要求配置独立CA,而独立CA是没有证书模板的,此时就需要 在客户端上手动创建证书申请,然后提交由CA签发,最后再将签发的证书导出给客户端使用
一、配置 独立根CA签发证书:
1、配置 独立根CA:
独立CA不需要域环境



配置成功,可以看到独立CA是没有模板的:

2、客户端上手动创建证书申请:
手动创建证书申请不只是需要 添加 CN 和 DNS名称,还需要添加证书属性,这里演示两种最常用的证书申请
客户端需要先信任独立根CA的证书(创建证书申请的话不影响,但是需要再导入根CA签发的证书之前信任)
(1)创建 用户证书申请:
·不知道属性怎么写的话可以查看模板中的属性:
可以在根CA(或者子CA)证书模板中查看

·申请证书:
certmgr.msc


1、添加证书属性(必要操作):

2、输入 CN 和 DNS名称(用户证书只要CN名就行了):
用户证书,哪个用户使用它,就输入哪个用户名称

3、添加刚刚查看证书模板查看到的名称:

点击 OK
4、定义证书请求的存放路径:

将证书拷贝给 根CA
签发操作在 步骤 3
(2)创建 计算机证书申请(等同于SSL,web服务器也是可以用的):
·查看证书属性:

计算机证书和Web证书差不多,只是多了一个 Client身份认证
·申请证书:




点击 OK

3、根CA签发证书:





导出给客户端
4、客户端安装证书(两个注意事项):
客户端安装证书之前,需要先信任根CA的 根证书
用户证书就安装在 ‘当前用户 - Personal’
计算机证书、Web证书就安装在 ‘本地计算机 - Personal’
(1)安装用户证书:
安装在 ‘Current User - Personal’

安装在 personal:

(2)安装 计算机、Web证书:
安装在 ‘Local Machine - Personal’



5、测试:
这里使用的是 申请的计算机证书搭建的Web,使用 申请的用户证书进行访问
Web开启要求 SSL:

客户端访问:

访问成功:
