簡介
憑證是維護印表機安全的關鍵環節,用以確保印表機與其他網路資源之間的安全通訊。WXP 支援兩種政策設定: CA 憑證 與 身份憑證,您可以使用這些設定將組織的憑證上傳至印表機車隊,以確保其安全。
目標受眾
印表機管理員,負責定義並管理執行政策。
透過政策安裝與設定 CA 憑證
要在政策中設定你的 CA 憑證設定:
在 「選擇政策設定 」頁面,找到並選擇 CA 憑證 和/或 ID 憑證。
點擊 下一步。「 集合選項 」頁面會出現。
在設定清單中,點選 CA 憑證 以展開並顯示可設定的屬性。
視需要調整面板左側的評估與修復選項。
在面板右側的設定屬性欄格中,指定「憑證覆寫選項」。您可以選擇:
用政策指定的憑證覆蓋現有憑證。
將本政策中指定的憑證加入印表機上已存在的憑證清單中。
請將您想上傳至所有受此政策影響的印表機的憑證:
點擊 新增。
瀏覽你憑證儲存的位置並選擇該憑證。
點擊 開啟。
如需新增證書,請視需要重複步驟6。
點擊 建立/儲存。
透過印表機政策安裝與設定身份憑證
要在政策中設定你的 ID 憑證設定:
在 「選擇政策設定 」頁面,找到並選擇 「身份憑證」。
點擊 下一步。「 集合選項 」頁面會出現。
在設定清單中,點選 身份憑證 以展開並顯示可設定的屬性。
視需要調整面板左側的評估與修復選項。
請指定簽署請求的設定。這些包括憑證及擁有印表機的組織的識別資訊,以及憑證所使用的加密金鑰與演算法值:
背景設定 | 描述 |
通用名稱來源(CN) | 是否使用印表機嵌入式網頁伺服器的完全限定網域名稱(FQDN)或印表機的 IP 位址作為通用名稱(CN)值。 |
組織名稱(O) | 管理印表機的組織。 |
組織單位(OU) | 負責管理印表機的組織單位。 |
城市(L) | 組織所在的城市。 |
州(ST) | 組織所在的州。 |
鄉村音樂(C) | 代表組織所在國家的兩個字母國家代碼。 |
在憑證中包含主體替代名稱(SANs) | 勾選後,可以為證書定義替代的 CN。請選擇以下選項之一:
如果你選擇這個選項,你需要輸入使用者主體名稱的 使用者名稱 和 網域 ,這些資料在驗證時用來辨識印表機。 為憑證加入 SAN 確保憑證可透過不同名稱或地址存取,藉此簡化憑證管理,減少信任錯誤。 如果你打算用這個ID憑證來做802.1x認證(有線)或802.1認證(無線),你應該啟用這個設定...... |
在政策評估中檢查 SAN | 請檢查此設定,讓 WXP 評估 ID 憑證中指定的 SAN 是否與憑證簽署請求(CSR)中的 SAN 相符。 |
加密金鑰 | 用於產生憑證公私密金鑰對的加密金鑰類型。你可以在以下選項中做出選擇:
選擇 2048 到 8182 位元之間的加密金鑰長度,以決定該組的強度。價值越高,該貨幣對越強。
關於 加密金鑰長度,請選擇 P-256、 P-384或 P-521之一。 註: 如果你打算使用 P-521 橢圓曲線加密金鑰,必須先在登錄檔啟用此金鑰。欲了解更多資訊,請參閱「 在設定ID憑證時使用P-521加密金鑰之前」。 |
用於簽署憑證請求的演算法 | 用於簽署CSR的密碼學雜湊演算法。請選擇 SHA-256、 SHA-384 或 SHA-512 之一。位元長度越長,密碼學雜湊越強。 |
請指定憑證授權中心設定的數值:
背景設定 | 描述 |
證書註冊方法 | 向憑證授權機構申請或取得憑證的方法。目前只有一種方法可用,即 EST 連接器。 你必須提供 EST 網址 和 埠號。 |
用 EST 使用者憑證來認證,而不是 EST 證書 | 啟用後,會使用 EST伺服器的使用者名稱 和 密碼 來進行認證。若被停用,則使用 EST 憑證序號 與 密碼 進行驗證。 你必須根據此設定是否啟用並提供適當的認證憑證。 |
EST URL 的任意標籤 | 一個可選擇性地加到EST網址上的可識別名稱或標籤,以協助取得憑證。 |
指定憑證生命週期設定:
背景設定 | 描述 |
證書續期門檻(天數) | 你希望系統在證書到期前的天數來續期。 |
從印表機移除非活躍身份證明 | 啟用後,WXP 會從印表機移除所有非活躍的 ID 憑證。 |
點擊 建立/儲存。
重要提示:在設定 ID 憑證時使用 P-521 加密金鑰之前
在設定 ID 憑證以使用 P-521 橢圓曲線加密金鑰以連接 Print Fleet Proxy 的印表機時,存在已知問題。Windows 預設只支援 TLS 的 P-256 和 P-384 加密金鑰。如果您打算在憑證中使用 P-521 加密金鑰,必須先在 Web Jetadmin 伺服器的 Schannel 登錄檔設定中啟用 P-521。未啟用 P-521 將導致 TLS 握手失敗,服務無法使用。
啟用 TLS 的 P-521:
在您的 Web Jetadmin 伺服器上,開啟 登錄檔編輯器。
請前往以下地點:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Cryptography\Configuration\Local\SSL\00010002
建立或編輯 多字串值:EccCurves
請依優先順序設定數值:
NistP521
曲線25519
NISTP256
NistP384 尼斯特重新啟動WJA服務。
聯絡我們
如需協助,請 建立支援案件 或電子郵件 support@wxp.hp.com。