在 Tomcat 中读出传入证书
2022-09-04 08:03:13
我使用带有客户端身份验证的tomcat http连接器。如果客户端启动与我的服务器的新连接并发送他的证书,我是否可以获取证书并从我的java代码中的传入证书中读取公用名。如果是,如何?
谢谢阿迪
我使用带有客户端身份验证的tomcat http连接器。如果客户端启动与我的服务器的新连接并发送他的证书,我是否可以获取证书并从我的java代码中的传入证书中读取公用名。如果是,如何?
谢谢阿迪
您可以通过获取 上的属性来获取客户端证书链。这是一个 X509Certificate
s 数组,其中第一个(位置 0)是实际的客户端证书(如果需要中间 CA 证书,则链的其余部分可能存在)。javax.servlet.request.X509Certificate
HttpServletRequest
X509Certificate certs[] =
(X509Certificate[])req.getAttribute("javax.servlet.request.X509Certificate");
// ... Test if non-null, non-empty.
X509Certificate clientCert = certs[0];
// Get the Subject DN's X500Principal
X500Principal subjectDN = clientCert.getSubjectX500Principal();
然后,您可以获取此主体(例如 CN)中的各种 RDN(相对可分辨名称),如以下答案中所述:
import javax.naming.ldap.LdapName;
import javax.naming.ldap.Rdn;
String dn = subjectDN.getName();
LdapName ldapDN = new LdapName(dn);
for(Rdn rdn: ldapDN.getRdns()) {
System.out.println(rdn.getType() + " -> " + rdn.getValue());
}
(您也可以使用 BouncyCastle's 来获取每个 RDN。X509Name
在 X.509 证书中,使用者 DN 是 RDN 的有序序列,每个 RDN 都是一组 AVA(属性值断言),例如 或 。原则上,每个RDN可以有多个AVA,这会导致这里出现问题,但这种情况非常罕见。您几乎可以假设每个 RDN 只有一个 AVA。(也许这个答案可能会很有趣。CN=...
O=...
致马扎内查:
String cipherSuite = (String) req.getAttribute("javax.servlet.request.cipher_suite");
if (cipherSuite != null) {
X509Certificate certChain[] = (X509Certificate[]) req.getAttribute("javax.servlet.request.X509Certificate");
if (certChain != null) {
for (int i = 0; i < certChaNin.length; i++) {
System.out.println ("Client Certificate [" + i + "] = "
+ certChain[i].toString());
}
}
}