You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何向基于双向证书认证的AWS Client VPN新增客户端证书?

AWS Client VPN 新增客户端证书操作指南

基于双向证书认证的AWS Client VPN,服务端仅校验客户端证书是否由绑定的根CA机构签发,因此只要使用原有根CA签发新客户端证书,全程不需要修改服务端现有配置,也不会影响已有用户的证书有效性,无需强制老用户重新安装证书。

  • 第一步:找到当初签发服务端证书时使用的根CA文件,必须包含根CA私钥ca.key和根CA证书ca.crt,这两个文件是签发新证书的核心,不能替换或修改。
  • 第二步:生成新用户的客户端密钥和证书签名请求(CSR),以常用的easyRSA工具为例,执行命令:
    ./easyrsa gen-req <新用户名> nopass
    命令中的nopass参数表示不为新用户私钥设置访问密码,有安全要求的场景可以去掉该参数,按需设置私钥密码。
  • 第三步:用原有根CA签发新的客户端证书,执行命令:
    ./easyrsa sign-req client <新用户名>
    签发过程中确认请求信息后输入yes即可完成签发。
  • 第四步:将新生成的用户私钥文件<新用户名>.key、用户证书文件<新用户名>.crt,以及公共的根CA证书ca.crt打包交给新用户,用于配置AWS Client VPN客户端即可,老用户的现有配置无需做任何调整。

注意事项

  • 只要不更换服务端绑定的根CA证书,所有历史签发的有效客户端证书都可以正常使用,吊销单个用户证书只需将对应证书加入CRL(证书吊销列表)上传至AWS Client VPN配置即可,不会影响其他用户。
  • 客户端证书的有效期可在签发时自定义,默认easyRSA签发的客户端证书有效期为3年,可根据内部安全规范调整参数设置。

内容的提问来源于stack exchange,提问作者joel3000

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.30 22:18:05