-
Notifications
You must be signed in to change notification settings - Fork 162
CA ACL
The default CA ACL is defined in /usr/share/pki/ca/database/ds/acl.ldif. When CA is installed, the ACL will be stored in the following entry which can be customized as needed:
dn: cn=aclResources,dc=ca,dc=pki,dc=example,dc=com objectClass: top objectClass: CertACLS cn: aclResources resourceACLS: ... ...
Administrators, auditors, and agents are allowed to read CMS general configuration but only administrators are allowed to modify and delete.
Operations:
-
read -
modify -
delete
Rules:
-
allow (read) group="Administrators" || group="Auditors" || group="Certificate Manager Agents" || group="Registration Manager Agents" -
allow (modify,delete) group="Administrators"
Administrators, agents and auditors are allowed to read policy configuration but only administrators allowed to modify.
Operations:
-
read -
modify
Rules:
-
allow (read) group="Administrators" || group="Certificate Manager Agents" || group="Registration Manager Agents" || group="Auditors" -
allow (modify) group="Administrators"
Administrators, agents and auditors are allowed to read ACL configuration but only administrators allowed to modify.
Operations:
-
read -
modify
Rules:
-
allow (read) group="Administrators" || group="Certificate Manager Agents" || group="Registration Manager Agents" || group="Auditors" -
allow (modify) group="Administrators"
Administrators, Agents, and auditors are allowed to read the log configuration but only administrators are allowed to modify.
Operations:
-
read -
modify
Rules:
-
allow (read) group="Administrators" || group="Auditors" || group="Certificate Manager Agents" || group="Registration Manager Agents" -
allow (modify) group="Administrators"
Anybody is allowed to read domain.xml but only Subsystem group and Enterprise Administrators are allowed to modify the domain.xml.
Operations:
-
read -
modify
Rules:
-
allow (read) user="anybody" -
allow (modify) group="Subsystem Group" || group="Enterprise CA Administrators" || group="Enterprise KRA Administrators" || group="Enterprise RA Administrators" || group="Enterprise OCSP Administrators" || group="Enterprise TKS Administrators" || group="Enterprise TPS Administrators" || group="Enterprise EST Administrators"
Nobody is allowed to modify a fileName parameter.
Operations:
-
read -
modify
Rules:
-
allow (read) group="Administrators" || group="Auditors" || group="Certificate Manager Agents" || group="Registration Manager Agents" -
deny (modify) user=anybody
Nobody is allowed to modify an expirationTime parameter.
Operations:
-
read -
modify
Rules:
-
allow (read) group="Administrators" || group="Auditors" || group="Certificate Manager Agents" || group="Registration Manager Agents" -
deny (modify) user=anybody
Only auditor is allowed to read the signed audit log.
Operations:
-
read
Rules:
-
allow (read) group="Auditors"
Administrators, auditors, and agents are allowed to read the log content.
Operations:
-
read
Rules:
-
allow (read) group="Administrators" || group="Certificate Manager Agents" || group="Registration Manager Agents" || group="Auditors"
Administrators, auditors, and agents are allowed to read the log content.
Operations:
-
read
Rules:
-
allow (read) group="Administrators" || group="Certificate Manager Agents" || group="Registration Manager Agents" || group="Auditors"
Administrators, auditors, and agents are allowed to read CA configuration but only administrators allowed to modify.
Operations:
-
read -
modify
Rules:
-
allow (read) group="Administrators" || group="Certificate Manager Agents" || group="Registration Manager Agents" || group="Auditors" -
allow (modify) group="Administrators"
Administrators, agents, and auditors are allowed to read authentication configuration but only administrators allowed to modify.
Operations:
-
read -
modify
Rules:
-
allow (read) group="Administrators" || group="Certificate Manager Agents" || group="Registration Manager Agents" || group="Auditors" -
allow (modify) group="Administrators"
Administrators, Agents, and auditors are allowed to read ocsp configuration but only administrators allowed to modify.
Operations:
-
read -
modify
Rules:
-
allow (read) group="Administrators" || group="Certificate Manager Agents" || group="Registration Manager Agents" || group="Auditors" -
allow (modify) group="Administrators"
This ACL is shared by all admin servlets.
Operations:
-
read -
modify
Rules:
-
allow (read) group="Administrators" || group="Certificate Manager Agents" || group="Registration Manager Agents" || group="Auditors" -
allow (modify) group="Administrators"
Administrators, agents, and auditors are allowed to read profile configuration but only administrators allowed to modify.
Operations:
-
read -
modify
Rules:
-
allow (read) group="Administrators" || group="Certificate Manager Agents" || group="Registration Manager Agents" || group="Auditors" -
allow (modify) group="Administrators"
Administrators, agents, and auditors are allowed to read job configuration but only administrators allowed to modify.
Operations:
-
read -
modify
Rules:
-
allow (read) group="Administrators" || group="Certificate Manager Agents" || group="Registration Manager Agents" || group="Auditors" -
allow (modify) group="Administrators"
Administrators, auditors, and agents are allowed to read publisher configuration but only administrators allowed to modify.
Operations:
-
read -
modify
Rules:
-
allow (read) group="Administrators" || group="Auditors" || group="Certificate Manager Agents" || group="Registration Manager Agents" -
allow (modify) group="Administrators"
Administrators, auditors, and agents are allowed to read DRM configuration but only administrators allowed to modify.
Operations:
-
read -
modify
Rules:
-
allow (read) group="Administrators" || group="Auditors" || group="Certificate Manager Agents" || group="Registration Manager Agents" -
allow (modify) group="Administrators"
Administrators, auditors, and agents are allowed to read RA configuration but only administrators allowed to modify.
Operations:
-
read -
modify
Rules:
-
allow (read) group="Administrators" || group="Auditors" || group="Certificate Manager Agents" || group="Registration Manager Agents" -
allow (modify) group="Administrators"
Certificate Manager agents may update directory.
Operations:
-
update
Rules:
-
allow (update) group="Certificate Manager Agents"
Certificate Manager agents may import, unrevoke, revoke, read a certificate.
Operations:
-
import -
unrevoke -
revoke -
read
Rules:
-
allow (import,unrevoke,revoke,read) group="Certificate Manager Agents"
Only certificate and registration manager agents revoke, list certificates.
Operations:
-
revoke -
list
Rules:
-
allow (revoke,list) group="Certificate Manager Agents" || group="Registration Manager Agents"
Only certificate and registration manager agents list requests.
Operations:
-
list
Rules:
-
allow (list) group="Certificate Manager Agents" || group="Registration Manager Agents"
Anybody may submit an enrollment request, Certificate Manager Agents may read, execute, assign or unassign request.
Operations:
-
submit -
read -
execute -
assign -
unassign
Rules:
-
allow (submit) user="anybody" -
allow (read,execute,assign,unassign) group="Certificate Manager Agents"
Certificate Manager agents may read ocsp information.
Operations:
-
read
Rules:
-
allow (read) group="Certificate Manager Agents"
Any clients can submit ocsp requests.
Operations:
-
submit
Rules:
-
allow (submit) ipaddress=".*"
Certificate Manager agents may read or update crl.
Operations:
-
read -
update
Rules:
-
allow (read,update) group="Certificate Manager Agents"
Anybody may renew, import, revoke, read a certificate.
Operations:
-
renew -
revoke -
read -
import
Rules:
-
allow (renew,revoke,read,import) user="anybody"
Anybody may revoke, list certificates.
Operations:
-
revoke -
list
Rules:
-
allow (revoke,list) user="anybody"
Anybody may download a certificate chain.
Operations:
-
download -
read
Rules:
-
allow (download,read) user="anybody"
Anybody may add or retrieve CRL.
Operations:
-
read -
add
Rules:
-
allow (read,add) user="anybody"
Anybody may submit an enrollment request.
Operations:
-
submit
Rules:
-
allow (submit) user="anybody"
Anybody may read request status.
Operations:
-
read
Rules:
-
allow (read) user="anybody"
Anybody may submit a revocation request.
Operations:
-
submit
Rules:
-
allow (submit) user="anybody"
Any user may import a certificate.
Operations:
-
import
Rules:
-
allow (import) user="anybody"
Anybody may submit an enrollment request, Certificate Manager Agents may read or execute request.
Operations:
-
submit -
read -
execute
Rules:
-
allow (submit) user="anybody" -
allow (read,execute) group="Certificate Manager Agents"
Certificate Manager agents may approve profile.
Operations:
-
approve -
read
Rules:
-
allow (approve,read) group="Certificate Manager Agents"
Certificate Manager agents may list profiles.
Operations:
-
list
Rules:
-
allow (list) group="Certificate Manager Agents"
Certificate Manager agents may read profile.
Operations:
-
read -
approve
Rules:
-
allow (read,approve) group="Certificate Manager Agents"
Anybody may submit certificate profiles.
Operations:
-
submit -
read
Rules:
-
allow (submit,read) user="anybody"
Anybody may list certificate profiles.
Operations:
-
list
Rules:
-
allow (list) user="anybody"
Only Trusted Managers submit requests.
Operations:
-
submit
Rules:
-
allow (submit) group="Trusted Managers"
Certificate Manager Agents are allowed to submit request to the master CA.
Operations:
-
submit
Rules:
-
allow (submit) group="Certificate Manager Agents"
Certificate Manager agents may view statistics.
Operations:
-
read
Rules:
-
allow (read) group="Certificate Manager Agents"
Only administrators are allowed to read and modify users and groups.
Operations:
-
read -
modify
Rules:
-
allow (modify,read) group="Administrators"
Only Enterprise Administrators and Subsystem Group are allowed to update the connector information.
Operations:
-
read -
modify
Rules:
-
allow (read) group="Enterprise KRA Administrators" -
allow (modify) group="Enterprise KRA Administrators" || group="Subsystem Group"
Only Enterprise Administrators are allowed to register a new agent.
Operations:
-
read -
modify
Rules:
-
allow (modify,read) group="Enterprise CA Administrators" || group="Enterprise KRA Administrators" || group="Enterprise RA Administrators" || group="Enterprise OCSP Administrators" || group="Enterprise TKS Administrators" || group="Enterprise TPS Administrators" || group="Enterprise EST Administrators"
Only Enterprise Administrators are allowed to clone the configuration.
Operations:
-
read -
modify
Rules:
-
allow (modify,read) group="Enterprise CA Administrators" || group="Enterprise KRA Administrators" || group="Enterprise RA Administrators" || group="Enterprise OCSP Administrators" || group="Enterprise TKS Administrators"
Only Enterprise Administrators are allowed to read or update the OCSP configuration.
Operations:
-
read -
modify
Rules:
-
allow (modify,read) group="Enterprise OCSP Administrators"
Anybody can login and logout.
Operations:
-
login -
logout
Rules:
-
allow (login,logout) user="anybody"
Agents may execute cert request operations.
Operations:
-
execute
Rules:
-
allow (execute) group="Certificate Manager Agents"
Agents may execute cert operations.
Operations:
-
execute
Rules:
-
allow (execute) group="Certificate Manager Agents"
Admins may execute group operations.
Operations:
-
execute
Rules:
-
allow (execute) group="Administrators"
Only admins can access selftests.
Operations:
-
read -
execute
Rules:
-
allow (read,execute) group="Administrators"
Admins may execute user operations.
Operations:
-
execute
Rules:
-
allow (execute) group="Administrators"
Anybody may list and read lightweight authorities. Administrators may create, modify, and delete lightweight authorities.
Operations:
-
list -
read -
create -
modify -
delete
Rules:
-
allow (list,read) user="anybody" -
allow (create,modify) group="Administrators" -
allow (delete) group="Administrators"
|
Tip
|
To find a page in the Wiki, enter the keywords in search field, press Enter, then click Wikis. |