You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

EJBCA证书服务配置咨询:OCSP等URI参数设置与作用疑问

EJBCA证书服务核心URI参数设置说明

各参数作用与设置方法

OCSP service Default URI

  • 作用:指定客户端查询证书实时吊销状态的OCSP服务地址,客户端通过这个接口可以快速验证单张证书是否有效(无需下载完整CRL)。
  • 设置规则:必须指向EJBCA部署的OCSP服务端点,格式示例:http://your-ejbca-domain/ejbca/publicweb/status/ocsp
    • 如果是HTTPS部署,换成https://开头;
    • 测试环境用IP的话,直接替换成服务器IP,比如http://192.168.1.100/ejbca/publicweb/status/ocsp。

Default CRL Distribution Point

  • 作用:指定客户端下载证书吊销列表(CRL)的地址,CRL是CA定期发布的已吊销证书清单,客户端可通过下载CRL批量验证证书状态。
  • 设置规则:指向EJBCA生成的对应CA的CRL文件地址,格式示例:http://your-ejbca-domain/ejbca/publicweb/crls/MyRootCA.crl
    • 其中MyRootCA要替换成你实际创建的CA名称;
    • 确保该地址能被客户端正常访问,EJBCA默认会在publicweb目录下发布CRL文件。

CA issuer Default URI

  • 作用:指定颁发当前证书的CA证书的下载地址,客户端通过这个地址获取CA证书,以构建完整的信任链(验证证书的签发合法性)。
  • 设置规则:指向EJBCA发布的对应CA的根证书地址,格式示例:http://your-ejbca-domain/ejbca/publicweb/ca/MyRootCA.cacert
    • 同样MyRootCA替换为你的CA名称;
    • 该地址返回的是PEM格式的CA证书,客户端可直接导入信任存储。

关于my.pki的替换

必须将示例中的my.pki替换为你实际部署EJBCA的域名(或服务器公网/内网IP)。这些URI是给客户端使用的,只有指向可访问的EJBCA服务地址,客户端才能正常完成证书状态查询、CRL下载和信任链验证。

内容的提问来源于stack exchange,提问作者Xing Quansheng

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.07 21:28:15