OPC UA:客户端证书创建
下面的教程将教您如何为生产环境创建客户端证书。本教程重点介绍配置的准备工作,不会深入探讨 X.509 和 PKI 的细节,也不涉及任何 OPC UA 服务器的特定内容。
与许多其他 UA 客户端一样,Apache PLC4X 客户端能够即时生成用于通信的证书。虽然这降低了入门门槛,但也给需要控制证书链的安全环境带来了一个缺口。
组织证书的方式有多种。在本小教程中,我们将使用一款名为 KeyStore Explorer 的开源工具,下文简称 KSE。该工具可以创建可作为 Java 程序的加密密钥库使用的文件,但其用途不止于此。Java 运行时引入的一个便利之处,是将默认的密钥库格式从 JKS(Java KeyStore)改为 PKCSdevlive-community/knowforge#12。
使用 KSE 创建自签名证书
按照适用于您操作系统的安装方式安装该工具,然后打开它。
整个过程可通过下面的短屏录制查看:

详细操作步骤如下。
导航到 新建(New),或按
CTRL+N创建新的密钥库。
选择 PKCSdevlive-community/knowforge#12 作为所需的存储格式。

导航到 生成密钥对(Generate key pair),或按
CTRL+G:
选择密钥类型(RSA、DSA、EC)及其长度。RSA 是较为常见的类型,确认密钥长度后点击 确定(OK)。

KSE 会询问证书的详细信息

进入
Name字段,点击旁边的小通讯录图标。您可以在此指定通用名称(CN)、组织单位(OU)等字段,然后点击 确定(OK) 确认。
点击 添加扩展(Add Extensions),它位于
Name字段下方(您会再次看到第 5 步的窗口),这将打开下一个弹窗。
点击 使用标准模板(Use Standard Template),选择 CA,然后点击 确定(OK)。

这会用几行内容填充扩展信息,但暂时不要关闭此窗口。

点击列表旁的 +,选择
Subject Alternative Name,然后点击 确定(OK)。
您会再次看到带有列表的窗口,点击其旁边的 +。

选择
URI,在General Name Value字段中输入客户端标识符(即urn:my:plc:client),然后点击 确定(OK) 确认。
点击 确定(OK) 关闭证书扩展提示。
点击 确定(OK) 完成证书创建。
输入密钥对别名并点击 确定(OK) 确认。

输入私钥密码,在第二个字段中再次输入以确认,然后点击 确定(OK)。

完成这些步骤后,您应该会看到 “Key Pair Generation Successful”(密钥对生成成功)的提示消息。

导航到 Save(保存),或按
CTRL+S保存密钥库。
输入密钥库密码,供 Java 使用时必须与私钥密码相同。

指定文件位置。

关闭 KSE,您的客户端私钥和证书即可使用。
在 OPC UA PLC4X 客户端中的使用
有关用于配置客户端的各个选项的详细用法,请参阅 Apache PLC4X OPC-UA 驱动的文档。请记住,密钥库必须对您的程序可读。如果您不确定程序的工作目录,请指定密钥库的完整路径。
评论
登录后参与评论
KnowForge