Organisationen müssen die Sperrliste (CRL ) ihrer Stammzertifizierungsstellen (CAs) ein- bis zweimal jährlich aktualisieren. Dies ist unerlässlich, um die Funktionsfähigkeit und Vertrauenswürdigkeit der Microsoft PKI zu gewährleisten . Wird die CRL der Stammzertifizierungsstelle nicht rechtzeitig veröffentlicht, kann dies zu Betriebsstörungen und einem Stillstand aller Prozesse führen. Die PKI würde dann nicht mehr als vertrauenswürdig gelten, was katastrophale Folgen für den gesamten Betrieb haben könnte.
Die gesamte PKI und die Infrastruktur, die ihr Zertifikat verwendet, würden funktionsunfähig und es könnte zu einem Ausfall der Organisation kommen.
Voraussetzungen:
Zuerst öffnen wir PKIView.msc und prüfen, wann die CRL der Stammzertifizierungsstelle abläuft.

CRL auf der Stammzertifizierungsstelle veröffentlichen
-
Als Nächstes navigieren wir zur Stammzertifizierungsstelle und öffnen die Eingabeaufforderung mit Administratorrechten.

-
Wir führen den Befehl certutil -crl aus , um die CRL der Root-CA zu veröffentlichen. Dadurch wird eine neue CRL für die Root-CA veröffentlicht.

-
Anschließend öffnen wir den Ordner in „C:\Windows\System32\CertSrv\CertEnroll\“, um zu prüfen, ob die CRL vorhanden ist.

-
Wir öffnen die CRL-Datei, um das Ablaufdatum zu überprüfen.

-
Nun kopieren wir die Datei auf einen USB-Stick oder in einen temporären Ordner. Da die Root-CA offline sein soll, empfehlen wir, die Datei auf einen USB-Stick zu kopieren, damit wir sie auf unsere ausstellenden CAs und CDP- Server übertragen können.
Kopieren Sie die CRL auf die ausstellenden CA- und CDP-Server.
Hinweis: Anstelle der ausstellenden Zertifizierungsstelle kann auch ein beliebiger Rechner verwendet werden, der der Domäne beigetreten ist.
-
Wir kopieren die CRL-Datei in eine unserer ausstellenden CAs (oder einen anderen der Domäne beigetretenen Computer).

-
Wir öffnen eine Eingabeaufforderung mit Administratorrechten und navigieren zu dem Ordner, der die CRL-Datei enthält.

-
Jetzt führen wir den Befehl aus certutil -f -dspublish „*.crl“

Hinweis: In diesem Fall ist CA01 der Hostname der RootCA.
-
Als nächstes kopieren wir die CRL auf jeden Server, der als CDP/AIA-Punkt dient.

-
Unsere CRL-Dateien sollten an alle Orte verteilt werden, die für die Funktion der PKI erforderlich sind.
Verification
-
Jetzt navigieren wir zurück zur ausstellenden Zertifizierungsstelle, aktualisieren PKIView.msc und prüfen, wann die neuen CRLs ablaufen.

Die neuen Termine sollten nun von den Terminen abweichen, die wir in den Voraussetzungen vermerkt haben.
-
Wir öffnen nun eine Eingabeaufforderung mit Administratorrechten auf der ausstellenden Zertifizierungsstelle und führen den Befehl certutil -crl aus.

-
Sobald beides erfüllt ist, können wir dieses Ziel als erreicht betrachten.
Fazit
Die rechtzeitige Veröffentlichung der Sperrliste (CRL) Ihrer Stammzertifizierungsstelle ist für die ordnungsgemäße Funktion und den reibungslosen Betrieb einer Public-Key-Infrastruktur (PKI) unerlässlich. Da die Infrastruktur eines Unternehmens von der PKI abhängt , ist sie ein entscheidender Bestandteil des Betriebsablaufs, da eine nicht funktionierende PKI zu Ausfällen im gesamten Unternehmen führen kann. Dieser Artikel soll Unternehmen dabei helfen, die Sperrliste ihrer Stammzertifizierungsstelle ohne größere Hürden zu veröffentlichen.
Wie kann Encryption Consulting helfen?
Encryption Consulting bietet spezialisierte, individuell angepasste Dienstleistungen zur Identifizierung von Schwachstellen und Risikominderung durch PKI-Services . Unsere strategische Beratung richtet PKI-Lösungen an den Unternehmenszielen aus, steigert die Effizienz und minimiert Kosten. Durch die Partnerschaft mit Encryption Consulting können Unternehmen das volle Potenzial von PKI-Lösungen ausschöpfen und konkrete finanzielle Vorteile erzielen, während gleichzeitig hohe Sicherheitsstandards gewährleistet werden.
Encryption Consulting bietet mit PKIaaS eine flexible und sichere PKI-Lösung, die auf Ihre spezifischen Bedürfnisse zugeschnitten ist. Zu den Vorteilen zählen anpassbare Optionen, hohe Sicherheitsstandards und ein risikoarmes Management. PKIaaS automatisiert die Schlüssel- und Zertifikatsverwaltung, reduziert den Betriebsaufwand und minimiert das Risiko menschlicher Fehler. Darüber hinaus verbessert es die Netzwerktransparenz durch die Zertifikatspflicht für den Zugriff. Wir übernehmen den Aufbau der PKI-Infrastruktur und die Führung und Verwaltung der PKI-Umgebung (Cloud/Hybrid oder On-Premise) Ihres Unternehmens.
CertSecure Manager bietet umfassende Funktionen für das Lebenszyklusmanagement von Zertifikaten. Von der Erkennung und Inventarisierung über die Ausstellung, Bereitstellung, Verlängerung und den Widerruf bis hin zum Reporting – CertSecure ist eine Komplettlösung. Intelligente Berichtserstellung, Benachrichtigungen, Automatisierung, automatische Bereitstellung auf Servern und Zertifikatsregistrierung sorgen für zusätzliche Funktionen und machen CertSecure zu einem vielseitigen und intelligenten Werkzeug.
