WSO2 IS 5.0.0配置不同证书分别用于HTTPS与令牌签名
配置WSO2 IS 5.0.0分别使用不同密钥库用于HTTPS和令牌签名
1. 在Carbon主配置中注册双密钥库
打开repository/conf/carbon.xml,在<Security>节点下保留原有用于令牌签名的密钥库配置,同时新增一个用于HTTPS的密钥库条目(需添加<Id>标识以便后续引用):
<Security> <!-- 原有令牌签名用密钥库 --> <KeyStore> <Location>${carbon.home}/repository/resources/security/samlwso2-internal.***.com.jks</Location> <Type>JKS</Type> <Password>*******!</Password> <KeyAlias>samlwso2-internal.***.com</KeyAlias> <KeyPassword>******!</KeyPassword> </KeyStore> <!-- 新增HTTPS专用密钥库 --> <KeyStore> <Id>HTTPS_KEYSTORE</Id> <Location>${carbon.home}/repository/resources/security/c2wso2.***.com.jks</Location> <Type>JKS</Type> <Password>你的c2wso2密钥库密码</Password> <KeyAlias>c2wso2.***.com</KeyAlias> <KeyPassword>你的c2wso2私钥密码</KeyPassword> </KeyStore> ... </Security>
2. 修改Tomcat连接器绑定HTTPS密钥库
打开repository/conf/tomcat/catalina-server.xml,找到端口为9443的HTTPS<Connector>节点,修改密钥库相关参数,直接指向c2wso2.***.com.jks:
<Connector protocol="org.apache.coyote.http11.Http11NioProtocol" port="9443" bindOnInit="false" sslProtocol="TLS" maxHttpHeaderSize="8192" acceptorThreadCount="2" maxThreads="250" minSpareThreads="50" disableUploadTimeout="true" enableLookups="false" connectionTimeout="20000" redirectPort="8443" maxPostSize="10485760" keystoreFile="${carbon.home}/repository/resources/security/c2wso2.***.com.jks" keystorePass="你的c2wso2密钥库密码" keyAlias="c2wso2.***.com" keyPass="你的c2wso2私钥密码" clientAuth="false" sslEnabledProtocols="TLSv1.2,TLSv1.3"/>
关键注意事项
- 确保
c2wso2.***.com.jks已放置在repository/resources/security/目录下,路径配置无拼写错误 - 替换所有占位符密码、别名为实际值,之前配置无效大概率是漏填了
keyAlias或keyPass参数
3. 验证配置效果
重启WSO2 IS后:
- 发起OAuth2/SAML令牌生成请求,解析令牌签名证书,确认使用的是
samlwso2-internal.***.com的证书 - 访问
https://servername:9443,查看浏览器SSL证书信息,确认显示的是c2wso2.***.com的证书
内容的提问来源于stack exchange,提问作者dev1us
相关产品推荐
相关产品推荐

