【发布时间】:2018-03-20 21:27:34
【问题描述】:
我已经阅读了很多关于 IIS 中客户端证书身份验证的文章,但他们大多谈论的是客户端证书的 Required 模式。在这种情况下,身份验证在 Web 服务器端完全完成,如果证书丢失或无效,用户将被重定向到错误页面。我需要配置 IIS 以检查客户端证书是否存在,并将结果作为 http 标头传递给我的后端。它可以通过 nginx 或 apache web 服务器轻松完成。客户端认证可以设置为optional。然后,Web 服务器检查证书并将检查结果作为 SSL_CLIENT_CERT(证书的 PEM 表示)和 SSL_CLIENT_VERIFY(检查结果 - SUCCESS、NONE、...)标头传递给应用程序后端.因此,在后端部分,我可以读取标头并使用这些值进行实际身份验证——在数据库中找到一个用户,发出一个身份验证令牌。可以在 IIS 中使用吗?如果是,是否有任何关于如何绕过证书和检查状态作为 http 标头的文档?
【问题讨论】:
标签: authentication ssl iis client-certificates