EJBCA Agentless CA Connector Integrationsguide

Den här guiden beskriver hur man lägger till EJBCA som en agentlös CA-anslutning i CertSecure Manager. Till skillnad från agentbaserade anslutningar (som kräver installation av en anslutningstjänst via ISO) konfigureras den agentlösa integrationen helt från CertSecure-gränssnittet med hjälp av EJBCA:s REST API och kräver ingen programvaruinstallation på en separat värd. EJBCA visas som en CA-typ tillsammans med AWS Private CA, GlobalSign, HashiCorp Vault, Google CAS och Let's Encrypt.

Obs! Det finns inget ISO-/installationssteg och ingen registreringstoken. Om EJBCA visas nedtonat/okonfigurerat på din klientorganisation blir det valbart när motsvarande behörighet har aktiverats.

Förutsättningar

  • CertSecure Managers frontend och backend är fullt operativa.
  • Ditt konto har behörigheten "Hantera certifikatutfärdare".
  • En nåbar EJBCA-instans med dess REST API (och/eller EST) aktiverat och mål-CA online.
  • Klientuppgifter för EJBCA: ett auktoriserat klient-TLS-certifikat (mTLS) eller användarnamn/lösenord med rättigheter att registrera och återkalla på mål-CA:n.
  • Namnen på EJBCA CA, Slutentitetsprofil och Certifikatprofil som ska användas.
  • Nätverksanslutning från CertSecure-backend till EJBCA API (standard HTTPS 443/8443).

Anslutningsreferens

Artikel Krav / Värde
API-slutpunkt t.ex. https://{URL}/ejbca/ejbca-rest-api
Auth-typ Klientcertifikat + nyckel (mTLS) eller Basic
CA-namn Målutfärdande CA i EJBCA
Slutenhetsprofil Styr ämne/SAN och tillåtna fält
Certifikatprofil Styr nyckelalgoritm/storlek, giltighet, EKU:er

Konfigurationssteg

Steg 1: Samla in EJBCA-anslutningsinformation

  • Bas-URL / API-slutpunkt.
  • Autentiseringstyp och autentiseringsuppgifter (klientcertifikat + nyckel eller grundläggande).
  • CA-namn, Slutentitetsprofil, Certifikatprofil, plus nyckelalgoritm/storlek och giltighet som tillåts av profilen.

Steg 2: Lägg till EJBCA CA i CertSecure

  • Gå till Administration > CA-hantering → Lägg till CA.
  • Välj CA-typ: EJBCA.
  • Ange: Visnings-/CA-namn, API-bas-URL, autentiseringstyp + inloggningsuppgifter (ladda upp klientcertifikat/nyckel eller ange grundläggande), CA-/slutentitetsprofil/certifikatprofil och förnyelses-/synkroniseringsintervall.
  • Klicka på Spara.

Steg 3: Verifiera anslutning och synkronisering

  • CertSecure validerar slutpunkten och autentiseringsuppgifterna; när det lyckas visas CA:n som online under Administration > CA-hantering (och Verktyg > Anslutningar om sådana dyker upp).

Steg 4: Registrera / Förnya / Återkalla

  • Problem: Registrering > Generera certifikat (eller CSR-registrering) → välj EJBCA CA + mall → Skicka. CertSecure anropar EJBCA REST för att utfärda.
  • Förnya / Återkalla: utförs från inventering som med andra CA:er.

Felsökning

Symptom Troligtvis orsak Fast
CA-typ nedtonad Berättigande-/funktionsflagga är inte aktiverad Bekräfta licens för EJBCA.
401 / 403 Klientcertifikat inte auktoriserat, eller åtkomstregel för slutentitetsprofil Kontrollera EJBCA-administratörsroller och profilåtkomst.
Registrering avvisad Ämne/SAN bryter mot certifikatprofilens begränsningar Justera mallen med EJBCA-profilen.
TLS-fel EJBCA-serverns/klientens certifikatkedja är inte betrodd Fixa förtroendebutiker i båda ändar.