伺服器認證時,伺服器需要具備以下屬性的有效憑證:
X509型
適用於伺服器認證
關聯私鑰
儲存在 TN3270 服務所使用的服務帳戶的個人憑證存放區或我的憑證存放區中
預設情況下,TN3270 伺服器會尋找與執行 TN3270 伺服器的電腦主機名稱相符的通用名稱(CN)證書。 此預設可透過登錄檔條目來更改。 詳情請參閱 「變更預設伺服器認證憑證通用名稱(CN)」。
當連線建立時,這份憑證會作為握手協商的一部分發送給客戶端。 為了讓客戶接受該證書:
證書(及其發行鏈)必須是有效的(例如,不得超過有效日期)。
發行鏈必須指向一個憑證授權機構(CA),該認證機構會出現在客戶的信任根 CA 清單中。
該證書(或其任何發行鏈條)不應出現在其發行者的證書撤銷名單(CRL)上。
大多數用戶端提供嚴格的憑證檢查,若選擇此檢查,若伺服器憑證的通用名稱與主機名稱不符,則會拒絕連線。
備註
若伺服器上的憑證被更改,TN3270 伺服器必須停止並重新啟動。