EJBCA Agentless CA Connector Integrationsguide
Den här guiden beskriver hur man lägger till EJBCA som en agentlös CA-anslutning i CertSecure Manager. Till skillnad från agentbaserade anslutningar (som kräver installation av en anslutningstjänst via ISO) konfigureras den agentlösa integrationen helt från CertSecure-gränssnittet med hjälp av EJBCA:s REST API och kräver ingen programvaruinstallation på en separat värd. EJBCA visas som en CA-typ tillsammans med AWS Private CA, GlobalSign, HashiCorp Vault, Google CAS och Let's Encrypt.
Obs! Det finns inget ISO-/installationssteg och ingen registreringstoken. Om EJBCA visas nedtonat/okonfigurerat på din klientorganisation blir det valbart när motsvarande behörighet har aktiverats.
Förutsättningar
- CertSecure Managers frontend och backend är fullt operativa.
- Ditt konto har behörigheten "Hantera certifikatutfärdare".
- En nåbar EJBCA-instans med dess REST API (och/eller EST) aktiverat och mål-CA online.
- Klientuppgifter för EJBCA: ett auktoriserat klient-TLS-certifikat (mTLS) eller användarnamn/lösenord med rättigheter att registrera och återkalla på mål-CA:n.
- Namnen på EJBCA CA, Slutentitetsprofil och Certifikatprofil som ska användas.
- Nätverksanslutning från CertSecure-backend till EJBCA API (standard HTTPS 443/8443).
Anslutningsreferens
| Artikel | Krav / Värde |
|---|---|
| API-slutpunkt | t.ex. https://{URL}/ejbca/ejbca-rest-api |
| Auth-typ | Klientcertifikat + nyckel (mTLS) eller Basic |
| CA-namn | Målutfärdande CA i EJBCA |
| Slutenhetsprofil | Styr ämne/SAN och tillåtna fält |
| Certifikatprofil | Styr nyckelalgoritm/storlek, giltighet, EKU:er |
Konfigurationssteg
Steg 1: Samla in EJBCA-anslutningsinformation
- Bas-URL / API-slutpunkt.
- Autentiseringstyp och autentiseringsuppgifter (klientcertifikat + nyckel eller grundläggande).
- CA-namn, Slutentitetsprofil, Certifikatprofil, plus nyckelalgoritm/storlek och giltighet som tillåts av profilen.
Steg 2: Lägg till EJBCA CA i CertSecure
- Gå till Administration > CA-hantering → Lägg till CA.
- Välj CA-typ: EJBCA.
- Ange: Visnings-/CA-namn, API-bas-URL, autentiseringstyp + inloggningsuppgifter (ladda upp klientcertifikat/nyckel eller ange grundläggande), CA-/slutentitetsprofil/certifikatprofil och förnyelses-/synkroniseringsintervall.
- Klicka på Spara.
Steg 3: Verifiera anslutning och synkronisering
- CertSecure validerar slutpunkten och autentiseringsuppgifterna; när det lyckas visas CA:n som online under Administration > CA-hantering (och Verktyg > Anslutningar om sådana dyker upp).
Steg 4: Registrera / Förnya / Återkalla
- Problem: Registrering > Generera certifikat (eller CSR-registrering) → välj EJBCA CA + mall → Skicka. CertSecure anropar EJBCA REST för att utfärda.
- Förnya / Återkalla: utförs från inventering som med andra CA:er.
Felsökning
| Symptom | Troligtvis orsak | Fast |
|---|---|---|
| CA-typ nedtonad | Berättigande-/funktionsflagga är inte aktiverad | Bekräfta licens för EJBCA. |
| 401 / 403 | Klientcertifikat inte auktoriserat, eller åtkomstregel för slutentitetsprofil | Kontrollera EJBCA-administratörsroller och profilåtkomst. |
| Registrering avvisad | Ämne/SAN bryter mot certifikatprofilens begränsningar | Justera mallen med EJBCA-profilen. |
| TLS-fel | EJBCA-serverns/klientens certifikatkedja är inte betrodd | Fixa förtroendebutiker i båda ändar. |
