零接触证书管理

Last published : Oct 06, 2026
在 NetScaler Console 中,您可以在运行版本 14.1-43.x 及更高版本的托管 NetScaler 实例上配置零接触证书管理。借助零接触证书管理,您可以消除手动干预,并构建一个内存中的零接触证书存储,以服务应用程序请求。导航到 Infrastructure > SSL Dashboard > Zero-Touch Certificate Management,在 NetScaler Console 上上传所有证书和密钥,并在托管 NetScaler 实例上启用它。NetScaler 会定期轮询证书存储库,并根据需要提供必要的证书。
借助零接触证书管理,NetScaler 会自动完成以下过程:
  • 添加、绑定和链接证书
  • 以特定顺序或同时提供证书和密钥
  • 根据请求安装和使用合适的证书
  • 在定期轮询周期内删除过期证书
有关零接触证书如何在 NetScaler 实例上工作的更多信息,请参阅 NetScaler 零接触证书管理。
作为管理员,您必须在 NetScaler Console 中确保以下事项:
  • NetScaler 实例正在运行版本 14.1-43.x 或更高版本,并且它们在 NetScaler Console 中进行管理。
  • 上传证书(任何格式)和密钥。然后,在托管 NetScaler 实例上启用零接触。
  • 确保 NetScaler Console 上存在有效的 CA 证书。如果您有更新的 Console CA 证书,请在托管 NetScaler 实例上启用零接触之前上传该证书。如果 NetScaler Console 上没有 CA 证书,则会显示以下错误消息:
    CA 上传

上传证书

  1. 导航到 基础设施 > SSL 仪表板 > 零接触证书管理。
  2. 点击 开始使用。
    开始使用
  3. 列出了运行版本 14.1-43.x 或更高版本的 NetScaler 实例。您可以点击 配置零接触 以启用零接触,或者点击 跳过 以继续下一步。
  4. 点击 上传 以上传所有证书(可以是任何格式,例如 .pem、.cer 和 .crt)。
    注意:
    • 证书或密钥文件必须小于 8192 字节。
    • 如果您正在上传多个证书或密钥文件,最大支持大小为 50000 字节。
    • 如果证书或密钥文件受密码保护,请确保提供密码。如果未提供密码,则不会上传证书或密钥文件。

启用零接触证书管理

上传证书后,您必须在托管的 NetScaler 实例上启用零接触。
  1. 在 零接触证书管理 页面上,点击 配置零接触。
    配置
  2. 点击 添加实例,选择实例,然后点击 启用。
    启用零接触
NetScaler Console 使用默认轮询间隔从 NetScaler 实例轮询所有证书。您可以使用 立即轮询 选项立即进行轮询。
在 SSL 控制面板中,您还可以查看零接触证书使用情况,其中显示了活动和非活动证书的详细信息。
SSL 控制面板视图(/en-us/netscaler-console-service/media/zero-touch-ssl-dashboard.png)

SSL 过滤模式支持

NetScaler® 实例获取特定 SSL 证书和私钥的元数据。实施这种最小权限方法可确保实例仅访问其所需的资产,从而防止一个实例上的泄露暴露您的整个证书基础设施。此功能对于具有多个管理员管理一组 NetScaler 实例以实现不同目的的环境特别有用。
其中一些优势包括:
  • 安全分段 - 在每个 NetScaler 级别限制元数据访问,以最小化攻击面并遵守组织安全策略。
  • 简化管理员体验 - 通过仅向管理员显示与其 NetScaler 实例组相关的资产,从而降低多租户或部门部署的复杂性。
  • 优化资源利用率 - 通过仅获取所需 SSL 证书和私钥的元数据,防止系统内存膨胀。
过滤模式配置定义了 NetScaler 实例和 SSL 文件如何通过特定的同步类型进行交互。您可以通过 NetScaler Console 管理这些设置,以确保每个实例仅获取必要的元数据。
组件 同步类型 描述
NetScaler 实例 自定义同步 此模式下的 NetScaler 实例仅获取专门映射到该实例的证书和密钥的元数据。
NetScaler 实例 全局同步 此模式下的 NetScaler 实例会获取所有已上传证书和私钥的元数据。
SSL 文件 自定义文件 这些文件专门映射到自定义同步模式下的 NetScaler 实例。
SSL 文件 全局文件 全局同步模式下的所有 NetScaler 实例都会获取这些文件的元数据。

配置筛选器模式设置

要配置筛选器模式,请为您的实例和文件定义同步类型。这可确保敏感元数据的安全优化分发。
您现在可以使用“证书文件”和“NetScaler 实例”部分中的上传按钮直接上传证书和私钥。
SSL 控制板
使用 GUI 进行配置:
  1. 上传新文件(零日) - 导航到“证书文件”和“NetScaler 实例”>“上传”以添加新资产。从以下同步类型中选择一种:
    • 全局 - 选择使用全局同步模式并完成上传。
    • 自定义 - 选择使用自定义同步模式,选择要映射的特定实例,然后上传文件。
      SSL 控制板
  2. 移动现有文件(第 N 天) - 要将证书和密钥从全局同步模式切换到自定义同步模式,请选择目标 NetScaler 实例,然后单击“添加现有文件”。
  3. 选择域 - 选择实例后,选择相关域以触发切换。NetScaler Console 会自动检测并将相应的证书和私钥文件切换到自定义同步模式。
  4. 查看资产 - 导航到登录页面,查看自定义同步模式下映射到每个 NetScaler 实例的所有证书和私钥文件。
  5. 切换同步模式 - 要将实例返回到全局同步模式,请在登录页面上单击“切换到全局同步”。
    SSL 控制板