快速入门

OPC UA:客户端证书创建

qianmoQqianmoQ· 更新于 2026-10-01· 阅读 8 分钟· 0 次阅读

登录后可跨设备保存划线和私人笔记登录

下面的教程将教您如何为生产环境创建客户端证书。本教程重点介绍配置的准备工作,不会深入探讨 X.509 和 PKI 的细节,也不涉及任何 OPC UA 服务器的特定内容。

与许多其他 UA 客户端一样,Apache PLC4X 客户端能够即时生成用于通信的证书。虽然这降低了入门门槛,但也给需要控制证书链的安全环境带来了一个缺口。

组织证书的方式有多种。在本小教程中,我们将使用一款名为 KeyStore Explorer 的开源工具,下文简称 KSE。该工具可以创建可作为 Java 程序的加密密钥库使用的文件,但其用途不止于此。Java 运行时引入的一个便利之处,是将默认的密钥库格式从 JKS(Java KeyStore)改为 PKCSdevlive-community/knowforge#12。

使用 KSE 创建自签名证书

按照适用于您操作系统的安装方式安装该工具,然后打开它。

整个过程可通过下面的短屏录制查看:

使用 KeyStore Explorer 创建自签名证书颁发机构

详细操作步骤如下。

  1. 导航到 新建(New),或按 CTRL+N 创建新的密钥库。

    创建新密钥库

  2. 选择 PKCSdevlive-community/knowforge#12 作为所需的存储格式。

    使用 PKCS#12 格式

  3. 导航到 生成密钥对(Generate key pair),或按 CTRL+G:

    创建新密钥对

  4. 选择密钥类型(RSA、DSA、EC)及其长度。RSA 是较为常见的类型,确认密钥长度后点击 确定(OK)。

    选择密钥类型和长度

  5. KSE 会询问证书的详细信息

    证书设置

  6. 进入 Name 字段,点击旁边的小通讯录图标。您可以在此指定通用名称(CN)、组织单位(OU)等字段,然后点击 确定(OK) 确认。

    证书名称详情

  7. 点击 添加扩展(Add Extensions),它位于 Name 字段下方(您会再次看到第 5 步的窗口),这将打开下一个弹窗。

    添加扩展弹窗

  8. 点击 使用标准模板(Use Standard Template),选择 CA,然后点击 确定(OK)。

    使用 CA 模板

  9. 这会用几行内容填充扩展信息,但暂时不要关闭此窗口。

    CA 证书扩展详情

  10. 点击列表旁的 +,选择 Subject Alternative Name,然后点击 确定(OK)。

    添加主体名称

  11. 您会再次看到带有列表的窗口,点击其旁边的 +。

    主体备用名称列表

  12. 选择 URI,在 General Name Value 字段中输入客户端标识符(即 urn:my:plc:client),然后点击 确定(OK) 确认。

    添加主体备用名称

  13. 点击 确定(OK) 关闭证书扩展提示。

  14. 点击 确定(OK) 完成证书创建。

  15. 输入密钥对别名并点击 确定(OK) 确认。

    指定密钥对别名

  16. 输入私钥密码,在第二个字段中再次输入以确认,然后点击 确定(OK)。

    指定私钥密码

  17. 完成这些步骤后,您应该会看到 “Key Pair Generation Successful”(密钥对生成成功)的提示消息。

    密钥生成完成

  18. 导航到 Save(保存),或按 CTRL+S 保存密钥库。

    保存密钥库

  19. 输入密钥库密码,供 Java 使用时必须与私钥密码相同。

    保存密钥库

  20. 指定文件位置。

    保存密钥库

  21. 关闭 KSE,您的客户端私钥和证书即可使用。

在 OPC UA PLC4X 客户端中的使用

有关用于配置客户端的各个选项的详细用法,请参阅 Apache PLC4X OPC-UA 驱动的文档。请记住,密钥库必须对您的程序可读。如果您不确定程序的工作目录,请指定密钥库的完整路径。

评论

登录后参与评论

正在加载评论…