Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

Veröffentlichung der Zertifikatsperrliste (Certificate Revocation List, CRL) der Stammzertifizierungsstelle

Veröffentlichung der Zertifikatsperrliste (Certificate Revocation List, CRL) der Stammzertifizierungsstelle

Organisationen müssen die Sperrliste (CRL ) ihrer Stammzertifizierungsstellen (CAs) ein- bis zweimal jährlich aktualisieren. Dies ist unerlässlich, um die Funktionsfähigkeit und Vertrauenswürdigkeit der Microsoft PKI zu gewährleisten . Wird die CRL der Stammzertifizierungsstelle nicht rechtzeitig veröffentlicht, kann dies zu Betriebsstörungen und einem Stillstand aller Prozesse führen. Die PKI würde dann nicht mehr als vertrauenswürdig gelten, was katastrophale Folgen für den gesamten Betrieb haben könnte.

Die gesamte PKI und die Infrastruktur, die ihr Zertifikat verwendet, würden funktionsunfähig und es könnte zu einem Ausfall der Organisation kommen.

Voraussetzungen:

Zuerst öffnen wir PKIView.msc und prüfen, wann die CRL der Stammzertifizierungsstelle abläuft.

Überprüfen Sie, wann die CRL der Stammzertifizierungsstelle abläuft

CRL auf der Stammzertifizierungsstelle veröffentlichen

  1. Als Nächstes navigieren wir zur Stammzertifizierungsstelle und öffnen die Eingabeaufforderung mit Administratorrechten.

    Navigieren Sie zur Stammzertifizierungsstelle und öffnen Sie die Eingabeaufforderung
  2. Wir führen den Befehl certutil -crl aus , um die CRL der Root-CA zu veröffentlichen. Dadurch wird eine neue CRL für die Root-CA veröffentlicht.

    Führen Sie den Befehl certutil -crl aus
  3. Anschließend öffnen wir den Ordner in „C:\Windows\System32\CertSrv\CertEnroll\“, um zu prüfen, ob die CRL vorhanden ist.

    Überprüfen Sie, ob die CRL im Ordner „CertEnroll“ vorhanden ist
  4. Wir öffnen die CRL-Datei, um das Ablaufdatum zu überprüfen.

    Wir öffnen die CRL-Datei, um das Ablaufdatum zu überprüfen
  5. Nun kopieren wir die Datei auf einen USB-Stick oder in einen temporären Ordner. Da die Root-CA offline sein soll, empfehlen wir, die Datei auf einen USB-Stick zu kopieren, damit wir sie auf unsere ausstellenden CAs und CDP- Server übertragen können.

Enterprise-PKI-Dienste

Erhalten Sie umfassende End-to-End-Beratungsunterstützung für alle Ihre PKI-Anforderungen!

Kopieren Sie die CRL auf die ausstellenden CA- und CDP-Server.

Hinweis: Anstelle der ausstellenden Zertifizierungsstelle kann auch ein beliebiger Rechner verwendet werden, der der Domäne beigetreten ist.

  1. Wir kopieren die CRL-Datei in eine unserer ausstellenden CAs (oder einen anderen der Domäne beigetretenen Computer).

    Wir kopieren die CRL-Datei in eine unserer ausstellenden CAs
  2. Wir öffnen eine Eingabeaufforderung mit Administratorrechten und navigieren zu dem Ordner, der die CRL-Datei enthält.

    Öffnen Sie die Eingabeaufforderung mit Administratorrechten.
  3. Jetzt führen wir den Befehl aus certutil -f -dspublish „*.crl“

    run cmd f dspublish

    Hinweis: In diesem Fall ist CA01 der Hostname der RootCA.

  4. Als nächstes kopieren wir die CRL auf jeden Server, der als CDP/AIA-Punkt dient.

    Kopiere die CRL auf jeden Server
  5. Unsere CRL-Dateien sollten an alle Orte verteilt werden, die für die Funktion der PKI erforderlich sind.

Verification

  1. Jetzt navigieren wir zurück zur ausstellenden Zertifizierungsstelle, aktualisieren PKIView.msc und prüfen, wann die neuen CRLs ablaufen.

    Überprüfen Sie, wann die neuen CRLs ablaufen

    Die neuen Termine sollten nun von den Terminen abweichen, die wir in den Voraussetzungen vermerkt haben.

  2. Wir öffnen nun eine Eingabeaufforderung mit Administratorrechten auf der ausstellenden Zertifizierungsstelle und führen den Befehl certutil -crl aus.

    Öffnen Sie eine Eingabeaufforderung mit Administratorrechten auf der ausstellenden Zertifizierungsstelle
  3. Sobald beides erfüllt ist, können wir dieses Ziel als erreicht betrachten.

Fazit

Die rechtzeitige Veröffentlichung der Sperrliste (CRL) Ihrer Stammzertifizierungsstelle ist für die ordnungsgemäße Funktion und den reibungslosen Betrieb einer Public-Key-Infrastruktur (PKI) unerlässlich. Da die Infrastruktur eines Unternehmens von der PKI abhängt , ist sie ein entscheidender Bestandteil des Betriebsablaufs, da eine nicht funktionierende PKI zu Ausfällen im gesamten Unternehmen führen kann. Dieser Artikel soll Unternehmen dabei helfen, die Sperrliste ihrer Stammzertifizierungsstelle ohne größere Hürden zu veröffentlichen.

Wie kann Encryption Consulting helfen?

Encryption Consulting bietet spezialisierte, individuell angepasste Dienstleistungen zur Identifizierung von Schwachstellen und Risikominderung durch PKI-Services . Unsere strategische Beratung richtet PKI-Lösungen an den Unternehmenszielen aus, steigert die Effizienz und minimiert Kosten. Durch die Partnerschaft mit Encryption Consulting können Unternehmen das volle Potenzial von PKI-Lösungen ausschöpfen und konkrete finanzielle Vorteile erzielen, während gleichzeitig hohe Sicherheitsstandards gewährleistet werden.

Encryption Consulting bietet mit PKIaaS eine flexible und sichere PKI-Lösung, die auf Ihre spezifischen Bedürfnisse zugeschnitten ist. Zu den Vorteilen zählen anpassbare Optionen, hohe Sicherheitsstandards und ein risikoarmes Management. PKIaaS automatisiert die Schlüssel- und Zertifikatsverwaltung, reduziert den Betriebsaufwand und minimiert das Risiko menschlicher Fehler. Darüber hinaus verbessert es die Netzwerktransparenz durch die Zertifikatspflicht für den Zugriff. Wir übernehmen den Aufbau der PKI-Infrastruktur und die Führung und Verwaltung der PKI-Umgebung (Cloud/Hybrid oder On-Premise) Ihres Unternehmens.

CertSecure Manager bietet umfassende Funktionen für das Lebenszyklusmanagement von Zertifikaten. Von der Erkennung und Inventarisierung über die Ausstellung, Bereitstellung, Verlängerung und den Widerruf bis hin zum Reporting – CertSecure ist eine Komplettlösung. Intelligente Berichtserstellung, Benachrichtigungen, Automatisierung, automatische Bereitstellung auf Servern und Zertifikatsregistrierung sorgen für zusätzliche Funktionen und machen CertSecure zu einem vielseitigen und intelligenten Werkzeug.