Geavanceerde opties voor smartcards op de Mac

Configuratie-instellingen voor smartcards

Je kunt specifieke configuratie-instellingen en logs voor smartcards weergeven en wijzigen op een Mac door de commandoregel te gebruiken voor de volgende opties:

  • Beschikbare tokens in het systeem weergeven.

    pluginkit -m -p com.apple.ctk-tokenscom.apple.CryptoTokenKit.setoken(1.0)com.apple.CryptoTokenKit.pivtoken(1.0)
  • Smartcardtokens in- of uitschakelen, of niet-bruikbare tokens weergeven.

    sudo security smartcards token [-l] [-e token] [-d token]
  • De smartcard ontkoppelen.

    sudo sc_auth unpair -u jappleeed
  • Beschikbare smartcards weergeven.

    sudo security list-smartcards
  • Onderdelen van een smartcard exporteren.

    sudo security export-smartcard
  • Logs voor smartcards.

    sudo defaults write /Library/Preferences/com.apple.security.smartcard Logging -bool true
  • Ingebouwde PIV-tokens voorkomen.

    sudo defaults write /Library/Preferences/com.apple.security.smartcard DisabledTokens -array com.apple.CryptoTokenKit.pivtoken

De volgende opties kunnen ook worden beheerd via de payload 'Smartcard'. Zie Instellingen voor de apparaatbeheer­payload 'Smartcard' voor meer informatie.

  • Geen vraag om koppeling weergeven bij toevoegen van token.

    sudo defaults write /Library/Preferences/com.apple.security.smartcard UserPairing -bool FALSE
  • Koppeling van gebruikersaccounts beperken tot één smartcard.

    sudo defaults write /Library/Preferences/com.apple.security.smartcard oneCardPerUser -bool TRUE
  • Smartcardgebruiker voorkomen voor inloggen en authenticatie.

    sudo defaults write /Library/Preferences/com.apple.security.smartcard allowSmartCard -bool FALSE

    Opmerking: Als je allowSmartCard voorkomt, kunnen identiteiten voor smartcardcertificaten nog steeds worden gebruikt voor andere bewerkingen, zoals ondertekening en encryptie, en in apps van derden die worden ondersteund.

  • Vertrouwensrelatie van certificaten op smartcards beheren.

    sudo defaults write /Library/Preferences/com.apple.security.smartcard checkCertificateTrust -int <value>

    Je kunt een van de volgende waarden gebruiken:

    • 0: Er is geen vertrouwensrelatie vereist voor het certificaat op de smartcard.

    • 1: Het certificaat op de smartcard en de keten moeten worden vertrouwd.

    • 2: Het certificaat en de keten moeten worden vertrouwd en mogen niet de status Ingetrokken hebben.

    • 3: Het certificaat en de keten moeten worden vertrouwd en moeten een geldige intrekkingsstatus hebben.

Certificaattoewijzing

Het is mogelijk om op te geven welke verstrekkende certificaatautoriteiten worden gebruikt om na te gaan of smartcardcertificaten worden vertrouwd. Deze vertrouwensinstelling, die samenwerkt met de vertrouwensinstellingen voor certificaten (1, 2 of 3 vereist), wordt certificaattoewijzing genoemd. Plaats SHA-256-vingerafdrukken van certificaatautoriteiten (als tekenreekswaarden, gescheiden door komma's en zonder spaties) in een array met de naam TrustedAuthorities. Het voorbeeldbestand /private/etc/SmartcardLogin.plist hieronder kan als richtlijn worden gebruikt. Wanneer certificaattoewijzing wordt gebruikt, worden alleen smartcardcertificaten die zijn verstrekt door de certificaatautoriteiten in deze lijst als vertrouwd aangemerkt. Houd er rekening mee dat de array TrustedAuthorities wordt genegeerd als de instelling checkCertificateTrust is ingesteld op '0' (uit). Verifieer na het wijzigen van het bestand of de eigenaar is ingesteld op 'root' en de leesbevoegdheden zijn ingesteld op 'world'.

<?xml version="1.0" encoding="UTF-8"?><!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"><plist version="1.0"><dict> <key>AttributeMapping</key> <dict> <key>dsAttributeString</key> <string>dsAttrTypeStandard:AltSecurityIdentities</string> <key>fields</key> <array> <string>NT Principal Name</string> </array> <key>formatString</key> <string>Kerberos:$1</string> </dict> <key>TrustedAuthorities</key> <array> <string>SHA256_HASH_OF_CERTDOMAIN_1,SHA256_HASH_OF_CERTDOMAIN_2</string> </array></dict></plist>
Datum van publicatie: 24 oktober 2022
Morty Proxy This is a proxified and sanitized view of the page, visit original site.
Nuttig?
Tekenlimiet: 250
De maximale tekenlimiet is 250.
Hartelijk dank voor uw feedback.
Morty Proxy This is a proxified and sanitized view of the page, visit original site.