零接触证书管理
在 NetScaler Console 中,您可以在运行版本 14.1-43.x 及更高版本的托管 NetScaler 实例上配置零接触证书管理。借助零接触证书管理,您可以消除手动干预,并构建一个内存中的零接触证书存储,以服务应用程序请求。导航到 Infrastructure > SSL Dashboard > Zero-Touch Certificate Management,在 NetScaler Console 上上传所有证书和密钥,并在托管 NetScaler 实例上启用它。NetScaler 会定期轮询证书存储库,并根据需要提供必要的证书。
借助零接触证书管理,NetScaler 会自动完成以下过程:
-
添加、绑定和链接证书
-
以特定顺序或同时提供证书和密钥
-
根据请求安装和使用合适的证书
-
在定期轮询周期内删除过期证书
有关零接触证书如何在 NetScaler 实例上工作的更多信息,请参阅 NetScaler 零接触证书管理。
作为管理员,您必须在 NetScaler Console 中确保以下事项:
-
NetScaler 实例正在运行版本 14.1-43.x 或更高版本,并且它们在 NetScaler Console 中进行管理。
-
上传证书(任何格式)和密钥。然后,在托管 NetScaler 实例上启用零接触。
-
确保 NetScaler Console 上存在有效的 CA 证书。如果您有更新的 Console CA 证书,请在托管 NetScaler 实例上启用零接触之前上传该证书。如果 NetScaler Console 上没有 CA 证书,则会显示以下错误消息:

上传证书
-
导航到 基础设施 > SSL 仪表板 > 零接触证书管理。
-
点击 开始使用。

-
列出了运行版本 14.1-43.x 或更高版本的 NetScaler 实例。您可以点击 配置零接触 以启用零接触,或者点击 跳过 以继续下一步。
-
点击 上传 以上传所有证书(可以是任何格式,例如 .pem、.cer 和 .crt)。注意:
-
证书或密钥文件必须小于 8192 字节。
-
如果您正在上传多个证书或密钥文件,最大支持大小为 50000 字节。
-
如果证书或密钥文件受密码保护,请确保提供密码。如果未提供密码,则不会上传证书或密钥文件。
-
启用零接触证书管理
上传证书后,您必须在托管的 NetScaler 实例上启用零接触。
-
在 零接触证书管理 页面上,点击 配置零接触。

-
点击 添加实例,选择实例,然后点击 启用。

NetScaler Console 使用默认轮询间隔从 NetScaler 实例轮询所有证书。您可以使用 立即轮询 选项立即进行轮询。
在 SSL 控制面板中,您还可以查看零接触证书使用情况,其中显示了活动和非活动证书的详细信息。
SSL 控制面板视图(/en-us/netscaler-console-service/media/zero-touch-ssl-dashboard.png)
SSL 过滤模式支持
NetScaler® 实例获取特定 SSL 证书和私钥的元数据。实施这种最小权限方法可确保实例仅访问其所需的资产,从而防止一个实例上的泄露暴露您的整个证书基础设施。此功能对于具有多个管理员管理一组 NetScaler 实例以实现不同目的的环境特别有用。
其中一些优势包括:
-
安全分段 - 在每个 NetScaler 级别限制元数据访问,以最小化攻击面并遵守组织安全策略。
-
简化管理员体验 - 通过仅向管理员显示与其 NetScaler 实例组相关的资产,从而降低多租户或部门部署的复杂性。
-
优化资源利用率 - 通过仅获取所需 SSL 证书和私钥的元数据,防止系统内存膨胀。
过滤模式配置定义了 NetScaler 实例和 SSL 文件如何通过特定的同步类型进行交互。您可以通过 NetScaler Console 管理这些设置,以确保每个实例仅获取必要的元数据。
| 组件 | 同步类型 | 描述 |
|---|---|---|
| NetScaler 实例 | 自定义同步 | 此模式下的 NetScaler 实例仅获取专门映射到该实例的证书和密钥的元数据。 |
| NetScaler 实例 | 全局同步 | 此模式下的 NetScaler 实例会获取所有已上传证书和私钥的元数据。 |
| SSL 文件 | 自定义文件 | 这些文件专门映射到自定义同步模式下的 NetScaler 实例。 |
| SSL 文件 | 全局文件 | 全局同步模式下的所有 NetScaler 实例都会获取这些文件的元数据。 |
配置筛选器模式设置
要配置筛选器模式,请为您的实例和文件定义同步类型。这可确保敏感元数据的安全优化分发。
您现在可以使用“证书文件”和“NetScaler 实例”部分中的上传按钮直接上传证书和私钥。
使用 GUI 进行配置:
-
上传新文件(零日) - 导航到“证书文件”和“NetScaler 实例”>“上传”以添加新资产。从以下同步类型中选择一种:
-
全局 - 选择使用全局同步模式并完成上传。
-
自定义 - 选择使用自定义同步模式,选择要映射的特定实例,然后上传文件。

-
-
移动现有文件(第 N 天) - 要将证书和密钥从全局同步模式切换到自定义同步模式,请选择目标 NetScaler 实例,然后单击“添加现有文件”。
-
选择域 - 选择实例后,选择相关域以触发切换。NetScaler Console 会自动检测并将相应的证书和私钥文件切换到自定义同步模式。
-
查看资产 - 导航到登录页面,查看自定义同步模式下映射到每个 NetScaler 实例的所有证书和私钥文件。
-
切换同步模式 - 要将实例返回到全局同步模式,请在登录页面上单击“切换到全局同步”。
