EJBCA证书服务配置咨询:OCSP等URI参数设置与作用疑问
EJBCA证书服务核心URI参数设置说明
各参数作用与设置方法
OCSP service Default URI
- 作用:指定客户端查询证书实时吊销状态的OCSP服务地址,客户端通过这个接口可以快速验证单张证书是否有效(无需下载完整CRL)。
- 设置规则:必须指向EJBCA部署的OCSP服务端点,格式示例:
http://your-ejbca-domain/ejbca/publicweb/status/ocsp- 如果是HTTPS部署,换成
https://开头; - 测试环境用IP的话,直接替换成服务器IP,比如
http://192.168.1.100/ejbca/publicweb/status/ocsp。
- 如果是HTTPS部署,换成
Default CRL Distribution Point
- 作用:指定客户端下载证书吊销列表(CRL)的地址,CRL是CA定期发布的已吊销证书清单,客户端可通过下载CRL批量验证证书状态。
- 设置规则:指向EJBCA生成的对应CA的CRL文件地址,格式示例:
http://your-ejbca-domain/ejbca/publicweb/crls/MyRootCA.crl- 其中
MyRootCA要替换成你实际创建的CA名称; - 确保该地址能被客户端正常访问,EJBCA默认会在publicweb目录下发布CRL文件。
- 其中
CA issuer Default URI
- 作用:指定颁发当前证书的CA证书的下载地址,客户端通过这个地址获取CA证书,以构建完整的信任链(验证证书的签发合法性)。
- 设置规则:指向EJBCA发布的对应CA的根证书地址,格式示例:
http://your-ejbca-domain/ejbca/publicweb/ca/MyRootCA.cacert- 同样
MyRootCA替换为你的CA名称; - 该地址返回的是PEM格式的CA证书,客户端可直接导入信任存储。
- 同样
关于my.pki的替换
必须将示例中的my.pki替换为你实际部署EJBCA的域名(或服务器公网/内网IP)。这些URI是给客户端使用的,只有指向可访问的EJBCA服务地址,客户端才能正常完成证书状态查询、CRL下载和信任链验证。
内容的提问来源于stack exchange,提问作者Xing Quansheng
相关产品推荐
相关产品推荐

