- Wichtige Erkenntnisse
- Welche AD CS-Fehlkonfigurationen sollten am häufigsten überprüft werden?
- Was beinhaltet eine grundlegende Checkliste zur Härtung von AD CS?
- Wann sollte eine Organisation ihre AD CS-Bereitstellung migrieren oder modernisieren?
- Wie läuft ein typisches ADCS-Modernisierungsprojekt ab?
- Wie Verschlüsselungsberatung hilft
- Häufig gestellte Fragen
- Härten und modernisieren Sie Ihre AD CS-Bereitstellung
Active Directory Certificate Services (AD CS) ist die rollenbasierte PKI-Plattform von Microsoft für Windows Server, die Zertifikate für in die Domäne eingebundene Benutzer, Geräte und Dienste ausstellt, verwaltet und widerruft und eine gezielte Härtung erfordert, um gut dokumentierte Angriffswege aufgrund von Fehlkonfigurationen zu vermeiden.
AD CS ermöglicht es Unternehmen, eine interne Zertifizierungsstelle zu betreiben, die in Active Directory integriert ist und Zertifikate über Vorlagen, NDES und automatische Registrierung ausstellt. Da falsch konfigurierte Vorlagen und Berechtigungen ein bekannter Weg zur Rechteausweitung sind (häufig als ESC1 bis ESC8+ bezeichnet), erfordern AD CS-Bereitstellungen spezifische Sicherheitsmaßnahmen und, insbesondere in älteren Umgebungen, einen klaren Migrationsplan für ein modernes Zertifikatslebenszyklusmanagement.
Wichtige Erkenntnisse
- AD CS integriert sich direkt in Active Directory, sodass Zertifikatvorlagen rollenbasierte Berechtigungen auf die gleiche Weise anwenden können wie andere AD-Objekte.
- Fehlkonfigurierte Zertifikatvorlagen sind ein gut dokumentierter Weg zur Rechteausweitung, der üblicherweise wie folgt kategorisiert wird: ESC1 durch ESC8+ in der offensiven Sicherheitsforschung.
- Die häufigste kritische Fehlkonfiguration (oft als ESC1 bezeichnet) ist eine Vorlage, die es einem Benutzer mit geringen Berechtigungen ermöglicht, einen beliebigen alternativen Subjektnamen anzugeben und gleichzeitig die Client-Authentifizierung zuzulassen.
- Die Härtung von AD CS erfordert die Überprüfung der Berechtigungen jeder Zertifikatvorlage, nicht nur der Konfiguration des CA-Servers selbst, da Fehlkonfigurationen von Vorlagen der häufigere Angriffsweg in der Praxis sind.
- Viele Organisationen migrieren AD CS-Operationen oder bestimmte Workloads wie die Ausstellung von Gerätezertifikaten auf Cloud-basierte oder hybride Zertifikatslebenszyklusmanagement-Plattformen, um den operativen Aufwand zu reduzieren und die Automatisierung zu verbessern.
Welche AD CS-Fehlkonfigurationen sollten am häufigsten überprüft werden?
| Häufiges Problem (informelle ESC-Bezeichnung) | Risiko |
|---|---|
| Die Vorlage ermöglicht vom Angreifer festgelegte SAN- und Client-Authentifizierung (ESC1). | Ein Benutzer mit geringen Berechtigungen kann ein Zertifikat anfordern, das die Identität eines beliebigen anderen Kontos annimmt. |
| Die Vorlage weist gefährliche, falsch konfigurierte Registrierungsrechte auf (ESC2-ESC4). | Zu weit gefasste Registrierungs- oder Schreibberechtigungen ermöglichen es unbefugten Benutzern, sensible Zertifikatstypen zu erlangen. |
| Schwachstelle in der NTLM-Weiterleitung an AD CS-Endpunkte (ESC8) | Die weitergeleitete Authentifizierung kann verwendet werden, um im Namen eines Opfers ein Zertifikat anzufordern. |
| Schwacher oder fehlender Vorlagen-Zugriffskontrollprüfungsprozess | Fehlkonfigurationen, die während Änderungen entstehen, bleiben ohne regelmäßige Überprüfung unentdeckt. |
Was beinhaltet eine grundlegende Checkliste zur Härtung von AD CS?
- Prüfen Sie die Registrierungs- und Schreibberechtigungen jeder Zertifikatvorlage, nicht nur die ACLs des CA-Servers selbst.
- Vorlagen, die es Benutzern mit geringen Berechtigungen ermöglichen, einen beliebigen alternativen Subjektnamen anzugeben, sollten eingeschränkt oder entfernt werden.
- Für Zertifikatvorlagen mit hohem Risiko, wie z. B. solche, die die Client- oder Smartcard-Authentifizierung ermöglichen, ist die Genehmigung durch den Manager oder eine explizite Ausstellung erforderlich.
- Deaktivieren oder kontrollieren Sie HTTP-basierte Registrierungsendpunkte streng, da diese anfälliger für NTLM-Relay-Angriffe sind als Kerberos-basierte Registrierungen.
- Beschränken Sie die Mitgliedschaft lokaler Administratoren auf CA-Servern auf eine kleine, gut überwachte PKI-Administratorengruppe.
- Aktivieren und überwachen Sie die CA-Audit-Protokollierung und überprüfen Sie die Ausgabeereignisse regelmäßig auf Anomalien.
Wann sollte eine Organisation ihre AD CS-Bereitstellung migrieren oder modernisieren?
AD CS selbst bleibt eine unterstützte und leistungsfähige Plattform. Daher bedeutet „Migration“ oft die Modernisierung spezifischer Arbeitsabläufe, anstatt AD CS vollständig zu ersetzen: die Automatisierung des Zertifikatslebenszyklusmanagements, die Erweiterung der Registrierung auf cloudverwaltete und nicht in die Domäne eingebundene Geräte oder die Konsolidierung mehrerer veralteter CA-Hierarchien, die im Laufe der Jahre durch unübersichtliche Vorlagen und undokumentierte Änderungen entstanden sind. Unternehmen sollten ein Migrations- oder Modernisierungsprojekt als gerechtfertigt betrachten, wenn Vorlagenprüfungen erhebliche unkontrollierte Risiken aufdecken, die manuelle Zertifikatsverwaltung zu Ausfällen führt oder die Geschäftsanforderungen (z. B. die Erweiterung von Zertifikaten auf in Entra ID eingebundene Geräte) die ursprüngliche AD CS-Architektur übersteigen.
Wie läuft ein typisches ADCS-Modernisierungsprojekt ab?
- Überprüfen Sie die bestehende Hierarchie: Vorlagen, Berechtigungen, Bestand der ausgestellten Zertifikate und Konfiguration des CA-Servers.
- Zuerst sollten kritische Fehlkonfigurationen behoben werden, insbesondere alle Vorlagen, die bekannten Mustern zur Rechteausweitung entsprechen.
- Den Zielzustand festlegen: Welche Workloads bleiben auf AD CS, welche werden auf Cloud-verwaltete Registrierung umgestellt und wie passen NDES/Intune in dieses System?
- Zertifikate sollten in der Reihenfolge ihrer Priorität migriert oder neu ausgestellt werden, beginnend mit den Systemen mit dem höchsten Risiko oder den größten Auswirkungen auf das Geschäft.
- Sobald abhängige Zertifikate migriert wurden oder auf natürliche Weise abgelaufen sind, sollten bestehende CA-Hierarchien außer Betrieb genommen oder konsolidiert werden.
Wie Verschlüsselungsberatung hilft
Wie Encryption Consulting PKI Services unterstützt: PKI Services prüft und härtet AD CS-Bereitstellungen hinsichtlich bekannter Fehlkonfigurationen, während CertSecure Manager die Automatisierung des Zertifikatslebenszyklus auf AD CS-ausgestellte und Cloud-verwaltete Zertifikate im Rahmen eines Modernisierungsprojekts ausweitet. Die Lösungen basieren auf ISO/IEC 27001:2022- und SOC 2-zertifizierten Verfahren.
Häufig gestellte Fragen
Welche AD CS-Fehlkonfiguration ist am kritischsten und sollte überprüft werden?
Die kritischste und am häufigsten genannte Fehlkonfiguration ist eine Zertifikatvorlage, die es einem Anforderer mit geringen Berechtigungen erlaubt, einen beliebigen alternativen Subjektnamen anzugeben und gleichzeitig die Client-Authentifizierung zuzulassen, da dies einem Angreifer ermöglicht, ein Zertifikat anzufordern, das ein privilegiertes Konto imitiert.
Ist AD CS im Jahr 2026 noch eine gute Wahl für Enterprise-PKI?
AD CS bleibt eine leistungsfähige und gut unterstützte Plattform für Organisationen mit einer starken Windows- und Active Directory-Präsenz, erfordert jedoch eine sorgfältige Absicherung von Vorlagen und Berechtigungen. Viele Organisationen kombinieren sie mit einer automatisierten Zertifikatslebenszyklusverwaltung, um den manuellen Aufwand zu reduzieren.
Muss ich komplett von AD CS weg migrieren?
Nicht unbedingt. Viele Organisationen modernisieren spezifische Arbeitsabläufe, wie z. B. die Ausweitung der Registrierung auf cloudverwaltete Geräte oder die Automatisierung des Lebenszyklusmanagements, wobei AD CS als zugrunde liegende Zertifizierungsstelle beibehalten wird, anstatt die Plattform vollständig zu ersetzen.
Wie oft sollten AD CS-Zertifikatvorlagen geprüft werden?
Eine allgemeingültige Antwort gibt es nicht, aber angesichts der Tatsache, wie leicht sich Vorlagenberechtigungen bei routinemäßigen administrativen Änderungen verändern können, ist eine regelmäßige Überprüfung, mindestens einmal jährlich und nach jeder bedeutenden Änderung an AD oder PKI, für die meisten Organisationen eine vernünftige Grundlage.
Härten und modernisieren Sie Ihre AD CS-Bereitstellung
Gehen Sie den nächsten Schritt: PKI Services prüft AD CS auf bekannte Fehlkonfigurationen, und CertSecure Manager erweitert die automatisierte Lebenszyklusverwaltung auf Ihre gesamte Zertifikatslandschaft. Nutzen Sie PKI Services, um eine AD CS-Prüfung zu planen.
- Wichtige Erkenntnisse
- Welche AD CS-Fehlkonfigurationen sollten am häufigsten überprüft werden?
- Was beinhaltet eine grundlegende Checkliste zur Härtung von AD CS?
- Wann sollte eine Organisation ihre AD CS-Bereitstellung migrieren oder modernisieren?
- Wie läuft ein typisches ADCS-Modernisierungsprojekt ab?
- Wie Verschlüsselungsberatung hilft
- Häufig gestellte Fragen
- Härten und modernisieren Sie Ihre AD CS-Bereitstellung
