استخدام Google Cloud Certificate Connector

يمكنك التحكم في وصول المستخدمين إلى شبكات Wi-Fi والتطبيقات الداخلية والمواقع الإلكترونية الداخلية لمؤسستك على أجهزة ChromeOS باستخدام موصِّل لتوزيع شهادات الأجهزة من مرجع التصديق (CA) داخل الشركة. ‫Google Cloud Certificate Connector هي إحدى خدمات Windows التي توزِّع الشهادات ومفاتيح المصادقة بأمان من خادم مرجع التصديق (CA) إلى أجهزة المستخدمين.

بالنسبة إلى أجهزة ChromeOS، يتم إنشاء مفاتيح خاصة للشهادات على الجهاز. يتم تخزين المفتاح العام المقابل مؤقتًا على خوادم Google ويتم حذفه بعد تثبيت الشهادة.

متطلبات النظام

  • أجهزة ChromeOS التي تعمل بالإصدار 138 أو الإصدارات الأحدث
  • مشروع Google Cloud (GCP) تم إعداد حساب فوترة له.

قبل البدء

  • يتطلب إعداد نشر الشهادات باستخدام SCEP خبرة وأذونات لإدارة خدمة Microsoft Active Directory Certificate Service لمؤسستك. تأكَّد من مشاركة الخبراء المعنيين في مؤسستك قبل المضي قدمًا.
  • إذا كنت تريد أن يستخدم اسم "موضوع" الشهادة أسماء المستخدمين المُدرجة في Active Directory، يجب مزامنة دليل Active Directory ودليل Google مع أداة مزامنة دليل Google Cloud‏ (GCDS). لذا، يمكنك إعداد "أداة مزامنة دليل Google Cloud" إذا لزم الأمر.
  • لضبط خادم خدمة Network Device Enrollment Service ‏ (NDES) على نظام التشغيل Windows و"وحدة تحكّم المشرف في Google" وGCP لتسجيل الشهادات على ChromeOS، يُرجى الاطّلاع على مقالة ضبط تسجيل الشهادة لنظام التشغيل ChromeOS عبر SCEP.

الخطوة 1: تنزيل Google Cloud Certificate Connector

ملاحظة: إذا سبق لك إعداد Google Cloud Certificate Connector للأجهزة الجوّالة، يمكنك تخطّي هذه الخطوة والانتقال مباشرةً إلى الخطوة 3: ضبط Google Cloud Certificate Connector.

يمكنك تنفيذ الخطوات التالية على خادم مرجع التصديق (CA) أو جهاز Windows يمكنه الوصول إلى الخادم. إذا كانت مؤسستك تستخدم عدّة خوادم، يمكنك استخدام وكيل مُوصِّل الشهادات نفسه عليها جميعًا.

لتنزيل ملف التثبيت وتثبيته، يُرجى اتّباع الخطوات التالية:

ملاحظة: نزّل Google Cloud Certificate Connector ومكوناته مرة واحدة فقط، وذلك عند إعداد الشهادات في مؤسستك لأول مرة. ويمكن لشهاداتك وملفات الشهادات مشاركة مُوصِّل شهادات واحد.

  1. يُرجى تسجيل الدخول باستخدام حساب مشرف إلى وحدة تحكّم المشرف في Google.

    إذا لم تكن تستخدم حساب مشرف، لن تتمكّن من الوصول إلى "وحدة تحكّم المشرف".

  2. انتقِل إلى الأجهزة > الشبكات.

    يتطلب الحصول على امتيازات المشرف إعدادات جهاز مشترك.

  3. انقر على الشهاداتثمعمليات الاتصال بهيئة إصدار الشهاداتثمتنزيل الموصّل.
  4. انقر على تنزيل.
  5. شغِّل أداة تثبيت موصِّل الشهادات بصفتك مشرفًا.

ملاحظة مهمة: بشكلٍ تلقائي، تسجِّل أداة التثبيت الخدمة لاستخدام حساب LocalService من أجل تسجيل الدخول. عند تسجيل الخدمة، توضع علامة على البرنامج تعني أنّه مثبَّت، ثم يحاول برنامج التثبيت بدء الخدمة. إذا كانت هذه هي المرة الأولى التي تثبّت فيها الموصل، لن تبدأ الخدمة بسبب عدم توفُّر ملفات الإعداد المطلوبة. للحصول على ملفات الإعداد هذه، يُرجى اتّباع التعليمات المتبقية في هذه المقالة.

الخطوة 2: تنزيل مفتاح حساب خدمة Pub/Sub

  1. من مشروعك على Google Cloud (GCP)، انتقِل إلى حسابات الخدمة.
  2. انقر على حساب الخدمة الذي تم إنشاؤه لـ Google Cloud Certificate Connector.
  3. انتقِل إلى المفاتيح.
  4. انقر على إضافة مفتاح​​ثمإنشاء مفتاح جديدثمJSONثمإنشاء.
  5. انقِل ملف JSON الذي تم تنزيله إلى دليل تثبيت الموصل.

الخطوة 3: ضبط Google Cloud Certificate Connector

  1. (اختياري) يمكنك تشغيل أداة الضبط (C:\Program Files\Google Cloud Certificate Connector\Config Tool.exe) بصفتك مشرفًا لإعادة تسجيل الخدمة باستخدام اسم حساب مختلف عن حساب LocalService التلقائي.
  2. في مجلد Google Cloud Certificate Connector الذي تم إنشاؤه أثناء التثبيت (C:\Program Files\Google Cloud Certificate Connector)، أنشِئ ملفًا جديدًا باسم adapter_config.json واملأه بالإعدادات المطلوبة. للحصول على قائمة كاملة بمَعلمات الإعداد، يُرجى الانتقال إلى Google Cloud Certificate Connector—مَعلمات الإعداد.
    ملاحظة: لإتاحة التوافق مع الإصدارات القديمة، يعمل الموصل مع ملف الإعداد القديم config.json. يبحث تلقائيًا عن ملف الإعداد القديم في حال عدم توفّر الملف adapter_config.json.
  3. شغِّل خدمة Google Cloud Certificate Connector:
    1. افتح خدمات Windows.
    2. اختَر Google Cloud Certificate Connector.
    3. انقر على بدء. تأكَّد من أن الحالة تتغير إلى قيد التشغيل. سيعاد تشغيل الخدمة تلقائيًا في حالة إعادة تشغيل الجهاز.

إذا نزّلت مفتاح حساب خدمة جديدًا أو عدّلت ملف الإعداد، يجب إعادة تشغيل الخدمة لتطبيق التغييرات.

آلية عمل مصادقة الشهادات باستخدامGoogle Cloud Certificate Connector

Google Cloud Certificate Connector هي إحدى خدمات Windows التي تنشئ اتصالاً حصريًا بين خادم مرجع التصديق (CA) وGoogle. يتم إعداد موصِّل الشهادات وتأمينه من خلال ملف إعداد وملف مفتاح، وكلاهما تديرهما مؤسستك.

يمكنك تخصيص الشهادات للأجهزة والمستخدمين الذين لديهم ملفات شهادات شخصية. لتخصيص الملف الشخصي، يمكنك اختيار وحدة تنظيمية وإضافة الملف الشخصي إلى تلك الوحدة التنظيمية. يتضمن الملف الشخصي مرجع التصديق الذي يُصدر الشهادات. عند تسجيل جهاز ChromeOS، يتم إرسال السياسة التي تم ضبطها إلى الجهاز ويثبّت الجهاز الشهادة على الجهاز قبل تسجيل دخول المستخدم في حال نشر شهادة جهاز أو بعد تسجيل الدخول في حال نشر شهادة مستخدم. إذا كان الجهاز مسجّلاً حاليًا أو إذا كان الملف الشخصي للمستخدم سبق وتم إنشاؤه، يتم تثبيت الشهادة بعد تلقّي الجهاز أو المستخدم للسياسة المعدّلة من "وحدة تحكُّم المشرف".

Google Cloud Certificate Connector: مَعلمات الإعداد

التعريفات

فتح الكل  |  إغلاق الكل

في ما يلي تعريفات لعناصر الإعدادات التي يقبلها Google Cloud Certificate Connector.

إعدادات جديدة

من المتوقّع أن يحتوي الملف adapter_config.json على إعداد واحد لهذا العنصر، وهو العنصر الخارجي في ملف JSON. يحتوي على المفاتيح المحتملة التالية والقيم المقابلة لها:

المفتاح اختياري/مطلوب نوع القيمة
legacy_configuration اختيارية في حال توفُّر adapter_configuration

الإعدادات القديمة

في حال توفّرها، سيستخدم الموصّل البروتوكول القديم للطلبات المرتبطة بمعرّف اشتراك Pub/Sub المُضمَّن في هذا الإعداد. تقتصر الميزات المتاحة على تلك المتوفّرة في هذا الإعداد. يجب أن يظهر معرّف اشتراك معيّن في إعدادات المحوّل أو الإعدادات القديمة، ولكن ليس في كليهما.

adapter_configuration اختيارية في حال توفُّر legacy_configuration

إعدادات المحوّل

في حال توفُّرها، سيستخدم الموصّل البروتوكول الجديد للطلبات المرتبطة بمعرّفات اشتراك Pub/Sub المضمّنة في هذه الإعدادات، كما سيضبط الموصّل نفسه باستخدام السمات المقدَّمة في هذه الإعدادات.

profile_configurations اختياري []إعدادات الملف الشخصي
ca_configurations مطلوبة في حال توفُّر adapter_configuration أو profile_configurations []إعدادات مرجع التصديق (CA)
الإعدادات القديمة

يصف هذا الحقل الإعداد السابق الذي يتيحه الموصل. لا يزال نوع الإعداد هذا متاحًا لضمان التوافق مع الأنظمة القديمة للمستخدمين الحاليين.

يفهم الموصل الحالي هذا الإعداد ويعالج الطلبات الواردة من subscription_id المحدّد، والذي يتضمّنه legacy_configuration، باستخدام البروتوكول القديم بدون "واجهة برمجة التطبيقات لإدارة الشهادات".

يتوقّع الموصل العثور على ملف مفتاح key.json للمصادقة على حساب الخدمة من أجل إتصال Pub/Sub، وهو سلوك لم يتغيّر.

المفتاح اختياري/مطلوب نوع القيمة
request_subscription مطلوب

سلسلة

اسم معرّف الاشتراك الذي يستمع إليه الموصل لتلقّي الطلبات.

response_topic مطلوب

سلسلة

اسم الموضوع الذي يرسل إليه الموصل الشهادات الصادرة.

max_scep_queries_per_second اختياري

عائمة

يستخدم الموصّل هذه المَعلمة للتحكّم في سرعة إرسال الزيارات إلى خادم مرجع التصديق (CA). في حال عدم العثور على هذه القيمة، ستستخدم القيمة التلقائية 2.

poll_period اختياري

سلسلة

هذه المَعلمة متوقفة نهائيًا. سيتم تحليلها ولكن لن يستخدمها Google Cloud Certificate Connector داخليًا.

إعدادات المحوّل

مَعلمات هذا الإعداد هي سمات الموصّل نفسه. ويمكن أن يحتوي على الحقول التالية:

المفتاح اختياري/مطلوب نوع القيمة
instance_id اختياري

سلسلة

المعرّف الفريد الذي يستخدمه الرابط حتى يمكن التعرّف عليه من خلال هذا المعرّف. ويجب أن يكون فريدًا في جميع أدوات الربط في المشروع نفسه. في حال عدم توفّره، ينشئ الموصّل معرّفًا فريدًا عالميًا (GUID) عشوائيًا ليتم التعرّف عليه.

request_subscriptions مطلوب

[]سلسلة

يشير إلى أسماء الاشتراكات المؤهَّلة بالكامل التي يتتبعها الموصّل. يجب أن تكون الاشتراكات بالتنسيق projects/<projectid>/subscriptions/<id>، ويجب أن تكون جميع الاشتراكات في هذه القائمة من المشروع نفسه.

key_filename مطلوب

سلسلة

اسم ملف المفتاح الذي يستخدمه الموصل للمصادقة. من المفترض أن يكون ملف المفتاح في الدليل نفسه الذي يحتوي على ملف الملف التنفيذي للموصّل. يستخدم الموصل ملف المفتاح هذا للمصادقة على خدمات Google المستخدَمة في المسار الجديد، أي تتبّع الاشتراكات الواردة في السمة request_subscription_ids واستدعاء CertificateProvisioningAPI.

proxy_mode اختياري

سلسلة

تصف هذه السمة وضع الخادم الوكيل الذي يستخدمه الموصل لتوجيه حركة البيانات. تشمل الأوضاع المحتملة حاليًا ما يلي:

  • النظام: يستخدم ما تم ضبطه على مستوى النظام. يبحث الموصل في هذا الوضع عن إعدادات الخادم الوكيل بالترتيب التالي:
    • إعدادات IE التي تم ضبطها للمستخدم، والمستخدم هنا هو "حساب الخدمة" الذي تم ضبط خدمة الموصّل لتسجيل الدخول من خلاله.
    • إعدادات على مستوى الجهاز (winhttp)
    • قاعدة بيانات المسجّلين على مستوى المستخدم (ProxyServer وما إلى ذلك) ضمن HKU\<user-id>\Software\Microsoft\
      Windows\CurrentVersion\
      Internet Settings\
  • مباشر: سيتصل الموصل مباشرةً بغض النظر عن أي إعدادات خادم وكيل.
  • fixed_servers: في حال توفُّرها، يستخدم الموصل القيم الثابتة المتوفّرة في proxy_server وproxy_bypass_list لجميع الطلبات.

في حال عدم توفير proxy_mode، يتم استخدام system كقيمة تلقائية.

proxy_server هذه السمة مطلوبة في حال استخدام fixed_servers كـ proxy_mode، ويتم تجاهلها في الحالات الأخرى. سلسلة
proxy_bypass_list اختياري

سلسلة

يتم استخدامها في حال استخدام fixed_servers كـ proxy_mode. وستستخدم قائمة مسموح لها بتخطّي القيود فارغة في حال حذفها.

log_level اختياري

سلسلة

يصف هذا الحقل مستوى السجلّات التي يجب أن يعرضها الموصل. القيم المحتملة هي: debug وinfo وwarn وerror. يعرض الموصّل أي حدث على المستوى المحدّد أو مستوى أعلى منه. في حال عدم إدخال قيمة، يتم استخدام info كقيمة تلقائية.

max_number_of_ongoing_requests اختياري

int

يمكن للموصل معالجة عدد محدود من الطلبات في الوقت نفسه تلقائيًا حتى 500 طلب. عند بلوغ هذا الحدّ، لن تقبل أي طلبات جديدة إلى أن يتم توفير مكان من خلال إكمال عملية تسجيل أو انتهاء المهلة. تؤدي أجهزة العميل أو مراجع الشهادات التي لا تستجيب إلى حظر عمليات التسجيل، ما يؤدي إلى شغل المساحات المخصّصة إلى أن يتم حلّ المشكلة. تؤدي الحدود الأعلى إلى زيادة استخدام الذاكرة.

إعدادات الملف الشخصي

مطلوبة فقط عند استخدام ملف شخصي عام في "وحدة تحكّم المشرف في Google"، وهو ملف شخصي يستخدم اتصالاً عامًا بمرجع التصديق. يوضّح الإعداد التالي سمات الشهادة التي سيتم إصدارها.

المفتاح اختياري/مطلوب نوع القيمة
profile_config_id مطلوب

سلسلة

المعرّف الفريد للإعداد. يستخدم الموصّل هذا الإعداد لملفات الشهادات التي تتضمّن معرّفًا مطابقًا لمرجع إعدادات الملف الشخصي لتوفير الشهادات.

subject_name مطلوبة في حال عدم توفير subject_alt_names .

بنية

  • الاسم المميز الكامل الخاص بالموضوع. تتضمّن هذه السمة السمات التالية، ويجب تقديم سمة واحدة على الأقل:
    • common_name: سلسلة، اختيارية
    • organization: سلسلة، اختيارية
    • organizational_unit: []سلسلة، اختيارية
    • locality: سلسلة، اختيارية
    • state: سلسلة، اختيارية
    • country: سلسلة، اختيارية
subject_alt_names

مطلوبة إذا لم يتم تقديم subject_name.

[]subject_alt_name

هذا كائن يتألف من مفتاحَين مطلوبَين. يمكن أن يكون نوع المفتاح الأول أحد الأنواع التالية: USER_PRINCIPLE أو RFC822 أو DNS أو URI. أما المفتاح الثاني فهو الاسم ويجب أن يتضمّن قيمة السلسلة المكافئة للنوع المحدّد.

يستخدم الموصّل هذه المَعلمة للتحكّم في سرعة إرسال الزيارات إلى خادم مرجع التصديق (CA). في حال عدم العثور على هذه القيمة، تستخدم القيمة التلقائية 2.

ملاحظة: يمكن أن تكون قيمتَا subject_name وsubject_alt_names عنصرًا نائبًا سيتم استبداله بقيمة استنادًا إلى سمات المستخدم والجهاز، إذا كانت متاحة. يمكن أن يكون العنصر النائب أيًّا ممّا يلي:

  • ${USER_EMAIL}: البريد الإلكتروني الكامل للمستخدم
  • ${USER_EMAIL_NAME}: الجزء الأول من عنوان البريد الإلكتروني قبل "@"
  • ${USER_ID}: هو نفسه مثل ${USER_EMAIL_NAME}.
  • ${USER_EMAIL_DOMAIN}: الجزء الثاني من عنوان البريد الإلكتروني بعد العلامة "@"
  • ${USER_DOMAIN}: هو نفسه مثل ${USER_EMAIL_DOMAIN}.
  • ${DEVICE_SERIAL_NUMBER}: الرقم التسلسلي للجهاز
  • ${DEVICE_DIRECTORY_ID}: معرّف دليل الجهاز، وهو نفسه معرّف Directory API في "وحدة تحكّم المشرف" ضمن علامة التبويب ChromeOS > الأجهزة
key_usages يجب تحديد استخدام مفتاح واحد على الأقل.

[]سلسلة

يحدّد كل استخدام استخدامًا واحدًا للمفتاح. القيم المحتملة هي "KEY_ENCIPHERMENT" و"SIGNING".

extended_key_usages اختياري

[]سلسلة

يحدّد كل استخدام استخدامًا واحدًا للمفتاح. القيم المحتملة هي CLIENT_AUTH وSERVER_AUTH

template_name اختياري

سلسلة

اسم النموذج المطلوب من مرجع الشهادات.

يجب أن يتطابق الاسم المقدَّم هنا مع اسم نموذج، وليس الاسم المعروض، في مرجع التصديق.

signature_algorithm مطلوب

سلسلة

خوارزمية التوقيع التي سيُطلب من الجهاز العميل الذي يحتفظ بالمفتاح الخاص التوقيع بها على طلب توقيع الشهادة (CSR). يجب أن تكون القيمة المقدَّمة هنا متوافقة مع نوع المفتاح المحدّد في "وحدة تحكّم المشرف". في الوقت الحالي، يتم توفير خوارزمية توقيع واحدة فقط لكل نوع مفتاح. القيم المحتملة هي "RSA_SHA256" أو "ECDSA_SHA256".

إعدادات مرجع التصديق (CA)

يصف هذا الإعداد المَعلمات التي سيتم استخدامها في التواصل مع مرجع التصديق.

المفتاح اختياري/مطلوب نوع القيمة
النوع مطلوب

سلسلة

تمثّل هذه السمة نوع الاتصال بمرجع التصديق (CA). لا يتوفّر حاليًا سوى SCEP.

ca_connection_config_id مطلوب

سلسلة

المعرّف الفريد للإعداد. يختار الموصّل استخدام هذا الإعداد للتواصل مع هيئة إصدار الشهادات (CA) عندما يتلقّى عملية توفير شهادة تتضمّن معرّفًا مطابقًا لإعدادات الاتصال بهيئة إصدار الشهادات (CA).

ca_endpoint_url مطلوب

سلسلة

عنوان URL لخادم هيئة إصدار الشهادات (CA) الذي يصل إليه الموصل لطلب شهادة.

max_scep_queries_per_second اختياري

عائمة

يستخدم الموصّل هذه المَعلمة للتحكّم في سرعة إرسال الزيارات إلى خادم مرجع التصديق (CA). في حال عدم العثور على هذه القيمة، تستخدم القيمة التلقائية 2.

challenge_filename اختياري

سلسلة

يحدّد هذا الخيار الملف الذي يتضمّن التحدّي الثابت لطلبات الشهادات من مرجع التصديق.

يجب أن يمتلك حساب خدمة الموصل أذونات القراءة لهذا الملف.

يمكن إعداد challenge_filename أو dynamic_challenge فقط لكلّ مرجع تصديق.

dynamic_challenge اختياري

إعدادات التحدي الديناميكي

يمكن ضبط قيمة واحدة فقط إما challenge_filename أو dynamic_challenge في إعداد واحد في مرجع التصديق (CA).

إعدادات التحدي الديناميكي

يصف هذا الإعداد المَعلمات التي سيتم استخدامها عند جلب تحدٍّ ديناميكي واستخراجه من نقطة نهاية خارجية.

المفتاح اختياري/مطلوب نوع القيمة
challenge_endpoint_url مطلوب

سلسلة

عنوان URL لنقطة النهاية التي يستخدمها الموصّل لطلب اختبار.

number_of_challenge_fetchers اختياري

int

عدد أدوات الجلب التي تعمل في الوقت نفسه لجلب التحديات من نقطة نهاية التحدي. يجب أن يكون هذا الرقم دائمًا أقل من عدد عمليات التحقّق التي يمكن أن تقدّمها نقطة النهاية قبل نفاد عمليات التحقّق. القيمة التلقائية هي 2.

retry_interval_minutes اختياري

عائمة

عدد الدقائق التي ينتظرها كل برنامج لجلب التحقّق قبل إعادة محاولة جلب عملية تحقّق جديدة بعد محاولة فاشلة. لا يمكن أن تكون القيمة أقل من 0.016 ثانية تقريبًا. والقيمة التلقائية هي دقيقة واحدة.

challenge_validity_minutes اختياري

int

عدد الدقائق التي يكون فيها التحدّي صالحًا القيمة التلقائية هي 60.

challenge_page_parser اختياري

إعدادات محلّل التحدّي

في حال عدم توفيرها، سيتم استخدام القيم التلقائية. تستند القيم التلقائية إلى سلوك صفحة المشرف في MS AD/CS.

kerberos اختياري

ضبط Kerberos

في حال عدم توفّرها، لا يتوقّع الموصل أي متطلبات مصادقة عند الوصول إلى نقطة نهاية التحدي.

إعدادات محلّل التحدّي

يصف هذا الإعداد الخيارات التي يجب استخدامها عند تحليل التحدي واستخراجه من الصفحة التي تعرضها نقطة نهاية التحدي.

المفتاح اختياري/مطلوب نوع القيمة
convert_html_to_utf8 اختياري

قيمة منطقية

العلامة التي تشير إلى ما إذا كان يجب تحويل HTML الذي تم استرجاعه من نقطة نهاية التحدي إلى UTF-8. القيمة التلقائية هي true.

is_challenge_space_wrapped اختياري

قيمة منطقية

العلامة التي تشير إلى ما إذا كانت كلمة المرور محاطة بمسافات. القيمة التلقائية هي true.

challenge_xpath اختياري

سلسلة

تعبير XPath الذي يشير إلى التحدي في صفحة HTML التي تعرضها نقطة نهاية التحدي. القيمة التلقائية هي "//*[@id="locPageFont"]/p[4]/b".

out_of_challenges_xpath اختياري

سلسلة

تمثّل هذه السمة XPath لعنصر يشير، في حال العثور عليه، إلى أنّ خادم التحقّق قد استنفد كلمات مرور التسجيل. يجب أن يظهر هذا العنصر على صفحة الخطأ المحدّدة هذه فقط. القيمة التلقائية هي "//*[@id="locPageFont"]/ul/li[3]".

ضبط Kerberos

يصف ذلك إعدادات الموصل للتواصل المستند إلى Kerberos مع نقطة نهاية المصادقة.

المفتاح اختياري/مطلوب نوع القيمة
config_filename مطلوب

سلسلة

اسم ملف إعدادات Kerberos

keytab_filename مطلوب

سلسلة

اسم ملف keytab

realm مطلوب

سلسلة

اسم النطاق الذي سيستخدمه الموصل. يجب أن يتطابق ذلك مع إدخال النطاق في ملف إعداد Kerberos.

اسم المستخدم مطلوب

سلسلة

اسم "حساب خدمة" Windows (SA) الذي سيستخدمه الموصّل للمصادقة باستخدام Kerberos. يجب أن يتطابق هذا الحساب مع "حساب الخدمة" الذي تم إنشاء ملف keytab منه.

server_spn مطلوب

سلسلة

تشير إلى "اسم الخدمة الأساسي" (SPN) لنقطة نهاية المصادقة التي سيطلب الموصل تذكرة خدمة لها. في حال توفير سلسلة فارغة ("")، سيستنتج الموصّل اسم SPN من عنوان URL لنقطة نهاية المصادقة.

enable_fast اختياري

سلسلة

العلامة التي تشير إلى ما إذا كان على العميل استخدام خوارزمية Flexible Authentication Secure Tunneling (FAST). يجب تفعيل هذا الخيار على جهاز الخادم أولاً. القيمة التلقائية هي false.

أمثلة

فتح الكل  |  إغلاق الكل

في ما يلي بعض الأمثلة على عناصر الإعدادات التي يقبلها Google Cloud Certificate Connector.

المثال 1: الإعدادات الجديدة والإعدادات القديمة باستخدام Dynamic SCEP
{
  "adapter_configuration": {
    "request_subscriptions": [
      "projects/project-2/subscriptions/request-subscription-C02keao",
      "projects/project-2/subscriptions/request-subscription-A2Oqeo"
    ],
    "key_filename": "adapter_key.json"
  },
  "profile_configurations": [
    {
      "profile_config_id": "profile_1",
      "subject_name": {
        "common_name": "Common Name 1",
        "organization": "Company 1",
        "organizational_unit": ["Org Unit 1"]
      },
      "subject_alt_names": [
        {
          "type": "RFC822",
          "name": "${USER_EMAIL}"
        }
      ],
      "key_usages": ["SIGNING", "KEY_ENCIPHERMENT"],
      "template_name": "SCEPTemplate",
      "signature_algorithm" : "RSA_SHA256"
    },
    {
      "profile_config_id": "profile_2",
      "subject_name": {
        "common_name": "Common Name 2",
        "organization": "Company 2",
        "organizational_unit": ["Org Unit 2"]
      },
      "subject_alt_names": [
        {
          "type": "RFC822",
          "name": "${USER_EMAIL}"
        }
      ],
      "key_usages": ["SIGNING", "KEY_ENCIPHERMENT"],
      "template_name": "SCEPTemplate2",
      "signature_algorithm" : "RSA_SHA256"
    }
  ],
  "ca_configurations": [
    {
      "type": "SCEP",
      "ca_connection_config_id": "NDES_CA_CONFIG_1",
      "ca_endpoint_url": "http://cert-test-ad-new/certsrv/mscep/",
      "challenge_filename": "challenge-file.txt"
    },
    {
      "type": "SCEP",
      "ca_connection_config_id": "dynamic_ca_config",
      "ca_endpoint_url": "https://dynamic-ca.example.org/certsrv/mscep/",
      "dynamic_challenge": {
        "challenge_endpoint_url": "http://dynamic-ca.example.org/certsrv/mscep_admin",
        "challenge_validity_minutes": 30,
        "kerberos": {
          "config_filename": "kerberos.conf",
          "keytab_filename": "scepsvc.keytab",
          "realm": "EXAMPLE.ORG",
          "username": "scepsvc",
          "server_spn": ""
        }
      }
    }
  ],
  "legacy_configuration": {
    "response_topic": "projects/mdm-certificate/topics/response-C02gxaaci",
    "request_subscription": "projects/mdm-certificate/subscriptions/request-subscription-C02gxaaci"
  }
}
المثال 2: إعدادات جديدة بدون ملفات شخصية (إعداد غير عام):
{
  "adapter_configuration": {
    "request_subscriptions": [
      "projects/project-2/subscriptions/request-subscription-C02keao"
    ],
    "key_filename": "adapter_key.json",
    "instance_id": "instance_12345"
  },
  "ca_configurations": [
    {
      "type": "SCEP",
      "ca_connection_config_id": "NDES_CA_CONFIG_1",
      "ca_endpoint_url": "http://cert-test-ad-new/certsrv/mscep/"
    }
  ]
}
المثال 3: الإعدادات القديمة فقط
{
  "legacy_configuration": {
    "response_topic": "projects/mdm-certificate/topics/response-C02gxaaci",
    "request_subscription": "projects/mdm-certificate/subscriptions/request-subscription-C02gxaaci"
  }
}

الحدود والمشاكل المعروفة

لا يمكن إبطال الشهادات بعد تثبيتها على الجهاز.

Google والعلامات التجارية والشعارات المرتبطة بها هي علامات تجارية تملكها شركة Google LLC. وجميع أسماء الشركات والمنتجات الأخرى هي علامات تجارية تملكها الشركات ذات الصلة بها.

هل كان ذلك مفيدًا؟

كيف يمكننا تحسينها؟
بحث
محو البحث
إغلاق البحث
تطبيقات Google
القائمة الرئيسية
17329108561475002521
true
مركز مساعدة البحث
false
true
true
true
true
true
410864
false
false
false
false
false