- Einführung
- Kurz gesagt: Was ist AD CS?
- Executive Summary
- Warum das immer noch wichtig ist
- Die sechs Rollendienste, aus denen AD CS besteht
- Was AD CS richtig macht
- Wo Active Directory-Zertifikatdienste an ihre Grenzen stoßen
- Entscheidungsmatrix: Wann AD CS passt und wann nicht
- Wen sollte das interessieren?
- Unsere Einschätzung: Wie Verschlüsselungsberatung AD CS-Umgebungen unterstützt
- Fazit
- Häufig gestellte Fragen
Einführung
Active Directory Certificate Services (AD CS) ist die Windows Server-Rolle, die die meisten Unternehmen als erstes in Betracht ziehen, wenn sie eine lokale Zertifizierungsstelle benötigen. Gleichzeitig gehört sie zu den am häufigsten falsch konfigurierten Komponenten der Unternehmensidentitätsinfrastruktur. Dieser Leitfaden erläutert die Funktionsweise von AD CS, seine sechs Rollendienste, seine tatsächlichen Vorteile für Unternehmen und die damit verbundenen Risiken, einschließlich der dokumentierten Pfade zur Rechteausweitung durch Zertifikate, die Sicherheitsforscher seit 2021 beobachten.
Zu den von AD CS unterstützten Anwendungen gehören unter anderem sichere drahtlose Netzwerke, virtuelle private Netzwerke (VPN), Internet Protocol Security (IPSec), Network Access Protection (NAP), Verschlüsselung von Dateisystemen (EFS) und Smartcard-Anmeldung.
Kurz gesagt: Was ist AD CS?
Active Directory Certificate Services (AD CS) ist eine Windows Server-Rolle, die erstmals in Windows Server 2008 eingeführt wurde und auch in Server 2022 und Server 2025 noch unterstützt wird. Sie ermöglicht es einer Organisation, ihre eigene Zertifizierungsstelle zu betreiben, um Public Key Infrastructure (PKI)-Zertifikate für Verschlüsselung, Authentifizierung und digitale Signaturen auszustellen, zu verwalten und zu widerrufen, ohne für interne Anwendungsfälle auf eine externe Zertifizierungsstelle angewiesen zu sein.
Executive Summary
- AD CS bündelt sechs verschiedene Rollendienste, von der Zertifizierungsstelle selbst bis hin zur webbasierten Registrierung für Geräte außerhalb der Domäne.
- Der Hauptvorteil gegenüber einer externen Zertifizierungsstelle liegt in den Kosten und der Kontrolle: keine Gebühren pro Zertifikat und die volle Kontrolle über die Hierarchie und die Richtlinien der Zertifizierungsstelle.
- Das Hauptrisiko liegt nicht in einer Schwachstelle auf Codeebene, sondern in einer Fehlkonfiguration. Die SpecterOps-Studie „Certified Pre-Owned“ aus dem Jahr 2021 katalogisierte eine Reihe von Privilegienausweitungspfaden, die heute allgemein als ESC1 bis ESC8 und höher bezeichnet werden und es einem Benutzer mit geringen Berechtigungen ermöglichen, ein Zertifikat zu erhalten, das ihn als Domänenadministrator ausweist.
- CVE-2022-26923 („Certifried“) zeigte genau, wie schwerwiegend diese Art von Risiko sein kann, und Microsofts schrittweise Einführung des starken Zertifikatsmappings unter KB5014754 erreichte im Februar 2025 die vollständige Durchsetzung.
- Windows Server 2025 bietet nun Unterstützung für die Ausstellung von Post-Quantum-ML-DSA-Zertifikaten durch eine AD CS-Zertifizierungsstelle. Dadurch wird die Planung der Krypto-Agilität speziell für AD CS-Bereitstellungen relevant, nicht nur für Cloud-PKI.
Warum das immer noch wichtig ist
Die am 2. Juli 2025 veröffentlichte Trust Pulse Survey von DigiCert ergab, dass fast die Hälfte aller Unternehmen im vergangenen Jahr einen Zertifikatsausfall erlitten hat. 37.5 % der Vorfälle waren direkt auf abgelaufene Zertifikate zurückzuführen, und 18.5 % der betroffenen Organisationen meldeten Verluste von über 250,000 US-Dollar. Eine unüberwachte AD CS-Umgebung – sei es, weil das zuständige Team nicht mehr im Unternehmen tätig ist oder weil Zertifikatvorlagen nach der Erstbereitstellung nie geprüft wurden – ist genau die Art von Umgebung, in der sich dieses Risiko unbemerkt anhäuft.
Das Problem der Zertifikatslebensdauer verschärft die Situation. Gemäß der Abstimmung SC-081v3 des CA/Browser Forums vom 11. April 2025 sinkt die Gültigkeit öffentlich vertrauenswürdiger TLS-Zertifikate ab dem 15. März 2026 von 398 auf 200 Tage, ab dem 15. März 2027 auf 100 Tage und ab dem 15. März 2029 auf 47 Tage. Dieser Zeitplan gilt für öffentlich vertrauenswürdige Zertifikate und nicht direkt für eine interne AD CS-Hierarchie. Er setzt jedoch den Standard, an dem sich nun jede Zertifizierungsstelle, ob intern oder extern, messen lassen muss.
Längerfristig hat das NIST am 13. August 2024 seine Standards für Post-Quanten-Kryptographie, FIPS 203, 204 und 205, finalisiert. Microsoft hat bereits auf Plattformebene reagiert: Die AD CS-Rolle von Windows Server 2025 unterstützt nun die direkte Ausstellung von ML-DSA-Zertifikaten durch eine Zertifizierungsstelle. Organisationen, die AD CS noch auf Server 2019 oder älter einsetzen, sollten diese Lücke bei ihrer Planung berücksichtigen und nicht nur eine routinemäßige Upgrade-Entscheidung treffen.
Die sechs Rollendienste, aus denen AD CS besteht
AD CS ist kein einzelner Dienst, sondern ein Satz von sechs Rollendiensten, die je nach Bedarf einer Organisation einzeln installiert werden können.
| Rollendienst | Was es macht |
|---|---|
| Zertifizierungsstelle (CA) | Stellt Zertifikate mit öffentlichem Schlüssel aus und verwaltet diese. Kann als Unternehmenszertifizierungsstelle (in die Domäne eingebunden, in Active Directory integriert) oder als eigenständige Zertifizierungsstelle (offline, nicht in die Domäne eingebunden, typischerweise als vom Netzwerk getrennte Stammzertifizierungsstelle verwendet) eingesetzt werden. |
| Zertifizierungsstellen-Webregistrierung | Ermöglicht es Clients außerhalb der Domäne, Zertifikate über einen Browser anzufordern und herunterzuladen, einschließlich gesamtstrukturübergreifender Anfragen, sofern eine Gesamtstrukturvertrauensstellung eingerichtet wurde. |
| Online-Responder | Es betreibt das Online Certificate Status Protocol (OCSP) und beantwortet Anfragen in Echtzeit darüber, ob ein bestimmtes Zertifikat noch gültig ist, alternativ oder ergänzend zur Veröffentlichung einer vollständigen Zertifikatssperrliste (CRL). |
| Netzwerkgeräteregistrierungsdienst (NDES) | Stellt Zertifikate für nicht in die Domäne eingebundene Netzwerkgeräte wie Router, Firewalls und Switches mithilfe des Simple Certificate Enrollment Protocol (SCEP) aus und dient auch als typische Brücke für die MDM-verwaltete Registrierung von Mobilgeräten und macOS-Geräten. |
| Zertifikatregistrierungs-Webdienst | Ermöglicht es Geräten innerhalb und außerhalb einer Domäne, Zertifikate über HTTPS zu registrieren und zu erneuern, vor allem um automatisierte Client-Anfragen anstelle einer manuellen browserbasierten Registrierung zu unterstützen. |
| Webdienst für Zertifikatregistrierungsrichtlinien | Veröffentlicht die Registrierungsrichtlinien, einschließlich der verfügbaren Zertifizierungsstellen und der Zertifikatvorlagen, die ein Client anfordern darf, für Clients außerhalb des traditionellen Domain-Registrierungspfads. |
Eine Zertifizierungsstelle kann entweder als Unternehmenszertifizierungsstelle oder als eigenständige Zertifizierungsstelle konfiguriert werden. Eine Unternehmenszertifizierungsstelle muss Mitglied einer Domäne sein und kann Zertifikate für digitale Signaturen, Browserauthentifizierung und sichere E-Mails ausstellen. Eine eigenständige Zertifizierungsstelle benötigt keine Active Directory-Domänendienste und kann vollständig offline betrieben werden. Dies ist die empfohlene Konfiguration für eine Stammzertifizierungsstelle, die niemals mit einem Produktivnetzwerk verbunden werden sollte.
Was AD CS richtig macht
AD CS ermöglicht es Organisationen, die Identität einer Person, eines Geräts oder eines Dienstes mit einem entsprechenden privaten Schlüssel zu verknüpfen, ohne Gebühren pro Zertifikat an eine externe Zertifizierungsstelle zahlen zu müssen. Dadurch erhalten Unternehmen eine kosteneffiziente Möglichkeit, die Verteilung und Nutzung von Zertifikaten in großem Umfang zu verwalten, sobald die anfänglichen Investitionen in die Bereitstellung und das Personal getätigt wurden.
Konkret bietet AD CS die PKI, die eine Organisation benötigt, um Webserver mit SSL/TLS zu sichern, zertifikatbasierte Authentifizierung durchzusetzen, digitale Signaturen auf Dokumente anzuwenden und E-Mails über S/MIME zu verschlüsseln – alles im Rahmen von Richtlinien, die die Organisation direkt kontrolliert und nicht die Nutzungsbedingungen eines Anbieters.
Wo Active Directory-Zertifikatdienste an ihre Grenzen stoßen
Operative und Kostenherausforderungen
Die Bereitstellung und der Betrieb einer Microsoft-Zertifizierungsstelle (CA) sind kein Nebenprojekt. Sie erfordern ein spezialisiertes Team mit fundierter PKI-Erfahrung, um die initiale Hierarchie korrekt einzurichten. Dieses Team muss anschließend stets über die neuesten Best Practices informiert bleiben, um die Zuverlässigkeit der CA zu gewährleisten. Der Aufwand für Hardware, Bereitstellung und fortlaufendes Expertenpersonal macht AD CS in der Praxis teurer, als die vermeintlich kostenlose Lizenzgebühr für Windows Server vermuten lässt.
Bekannte Sicherheitsrisiken durch Fehlkonfigurationen (ESC1 bis ESC8 und darüber hinaus)
Das schwerwiegendste in den letzten Jahren dokumentierte Risiko für Active Directory-Systemsteuerung (AD CS) ist keine Code-Schwachstelle in AD CS selbst, sondern eine Fehlkonfiguration von Zertifikatvorlagen und Zertifizierungsstellenberechtigungen. Die SpecterOps-Studie „Certified Pre-Owned“ aus dem Jahr 2021 definierte eine Reihe von Eskalationspfaden, die heute üblicherweise als ESC1 bis ESC8 bezeichnet und durch spätere Forschungsergebnisse der Community erweitert wurden. Dabei kann ein Domänenbenutzer mit geringen Berechtigungen ein Zertifikat anfordern oder erhalten, das ihm die Authentifizierung mit einem Konto mit deutlich höheren Berechtigungen ermöglicht – im schlimmsten Fall mit einem Domänenadministrator.
CVE-2022-26923, öffentlich bekannt als „Certifried“, ist das deutlichste Beispiel für diese Risikoklasse: Das Standardrecht eines Benutzers, Rechner in die Domäne einzubinden, konnte mit einer Zertifikatsanforderung kombiniert werden, um einen Domänencontroller zu imitieren und die gesamte Domäne zu kompromittieren. Microsofts Reaktion darauf, bereitgestellt durch KB5014754, umfasste die Einführung einer starken Zertifikatszuordnung, die schrittweise implementiert und im Februar 2025 vollständig umgesetzt wurde. Jede AD CS-Umgebung, die ihre Zertifikatvorlagen und CA-Berechtigungen seit 2021 nicht anhand der ESC-Kategorien überprüft oder die Einhaltung des Zeitplans von KB5014754 nicht bestätigt hat, sollte dies als überfälliges Audit und nicht als optionale Sicherheitsmaßnahme betrachten.
macOS- und Nicht-Domänen-Geräteregistrierung
Die AD CS-Webregistrierung wird von macOS nicht nativ unterstützt. Apple-Geräte registrieren sich üblicherweise über ein MDM-Profil mithilfe der ADCertificate-Payload oder SCEP, in der Regel über NDES anstelle des browserbasierten Registrierungspfads, den in die Domäne eingebundene Windows-Clients verwenden. Organisationen mit einer großen Anzahl von macOS- oder gemischten Geräteflotten sollten diesen MDM- und SCEP-basierten Pfad von Anfang an einplanen, anstatt ihn erst nach der Einführung als Sonderfall zu behandeln.
Entscheidungsmatrix: Wann AD CS passt und wann nicht
| Luftüberwachung | Auswirkungen auf die Sicherheit | Operativer Aufwand | Automatisierungsanpassung | Empfohlener Eigentümer |
|---|---|---|---|---|
| Interne Windows-Domänenauthentifizierung und Smartcard-Anmeldung | Mittel, abhängig von der Vorlagenhygiene | Mittel, sobald korrekt bereitgestellt | Mittelgroße, native AD-Integration übernimmt den Großteil der Erneuerung | PKI-Administratoren |
| Air-Gap-basierte, offline betriebene Root-CA für eine hochsichere interne Hierarchie | Hoch, dies ist die Vertrauensbasis für die Domäne. | Hohe, manuelle Zeremonien und physische Sicherheitsvorkehrungen erforderlich | Niedrige Bauweise | Sicherheitsarchitekten, PKI-Administratoren |
| Zertifikatsausstellung für Netzwerkgeräte außerhalb der Domäne (Router, Firewalls, IoT) | Mittel bis hoch, abhängig von der NDES-Exposition | Medium, NDES-Setup und SCEP-Konfiguration | Medium, SCEP automatisiert die Erneuerung nach der Konfiguration | Plattformteams |
| Prüfung bestehender Zertifikatvorlagen und CA-Berechtigungen für ESC1 bis ESC8 | Hoch, dies ist ein direkter Pfad zur Rechteausweitung | Mittelgroß, es gibt zwar Werkzeuge, aber deren Interpretation erfordert Fachkenntnisse. | Mittelgroße Tools wie Certipy und PSPKIAudit können geplant werden | Sicherheitsarchitekten, Compliance |
| Skalierbare Zertifikatsregistrierung für Windows, macOS und Mobilgeräte | Mittel, abhängig von der Qualität der MDM-Integration | Hoch, wenn nicht nur für AD CS geplant. | Hohes Risiko bei MDM plus NDES/SCEP, niedriges Risiko bei alleiniger Online-Registrierung. | Plattformteams, PKI-Administratoren |
Wen sollte das interessieren?
AD CS-Entscheidungen bleiben selten auf ein einzelnes Team beschränkt. Hier ist, was jeder Beteiligte daraus mitnehmen sollte.
PKI-Administratoren
Führen Sie die tägliche CA-Konfiguration durch und verwalten Sie Ihre eigenen Zertifikatvorlagen. Maßnahmen: Prüfen Sie jede Zertifikatvorlage anhand der ESC1- bis ESC8-Kategorien und stellen Sie sicher, dass die Durchsetzung der starken Zertifikatzuordnung gemäß KB5014754 aktiv und nicht nur installiert ist.
Sicherheitsarchitekten
Verantwortlich für die Architektur der Zertifizierungsstelle und deren Auswirkungen im Falle einer Kompromittierung. Handlungsempfehlung: Sicherstellen, dass die Stammzertifizierungsstelle tatsächlich offline und eigenständig ist, und dokumentieren, welche Rollendienste tatsächlich benötigt werden und welche standardmäßig installiert sind.
Plattformteams
Eigene Geräteregistrierungspfade, einschließlich NDES, SCEP und MDM-Integration für Nicht-Windows-Geräte. Maßnahmenpunkt: Sicherstellen, dass die macOS- und Mobilgeräteregistrierung über MDM und NDES und nicht über eine provisorische Lösung erfolgt.
Compliance-Teams
Es muss sichergestellt werden, dass die Prüfungen der Zertifikatvorlagen und der CA-Berechtigungen planmäßig und nicht erst nach einem Vorfall durchgeführt werden. Maßnahmenpunkt: Datum der letzten ESC1- bis ESC8-Prüfung und aktuellen Status der Durchsetzung von KB5014754 als Nachweis für die fortlaufende Prüfung anfordern.
CISOS
Sie entscheiden selbst, ob Sie AD CS intern betreiben, zusätzliche Sicherheitsmaßnahmen implementieren oder die Verwaltung des Zertifikatslebenszyklus auf eine Managed-Plattform auslagern. Handlungsempfehlung: Wägen Sie die laufenden Kosten für interne Experten gegen das Risiko einer unkontrollierten, nicht geprüften Zertifizierungsstelle innerhalb der Domäne ab.
Unsere Einschätzung: Wie Verschlüsselungsberatung AD CS-Umgebungen unterstützt
Active Directory Certificate Services dient dem Aufbau einer lokalen Public-Key-Infrastruktur (PKI), die öffentliche Schlüsselzertifikate für die Verschlüsselung von Dateien, E-Mails und Netzwerkverkehr erstellen, validieren und widerrufen kann. Der langfristige Nutzen hängt weniger von der Erstinstallation als vielmehr von der kontinuierlichen Pflege der Zertifikatvorlagen, der Überprüfung der Berechtigungen und der Einhaltung des Zertifikatslebenszyklus ab.
Unsere CertSecure Manager- Plattform automatisiert die Zertifikatserkennung, -bereitstellung, -erneuerung und -widerrufung in einer AD CS-Umgebung und schließt damit genau die Lücke unkontrollierter Vorlagen, die die ESC-Fehlkonfigurationsforschung aufgedeckt hat. Für einen detaillierteren, AD CS-spezifischen Einblick in die Umstellung von nativen Tools auf ein einheitliches kryptografisches Statusmanagement verweisen wir auf unseren Leitfaden zur Modernisierung von ADCS . Organisationen, die ihre CA-Operationen vollständig auslagern möchten, können unsere PKI-as-a-Service- Plattform evaluieren. Diese betreibt die CA-Hierarchie mit FIPS 140-3 Level 3 HSM-gestützten Schlüsseln, während Ihre Organisation Eigentum und Kontrolle behält. Im Bereich der Post-Quanten-Technologie unterstützen unser PQC Center of Excellence und die PQC Readiness Assessment Teams bei der Planung des Übergangs zu ML-DSA und anderen Post-Quanten-Algorithmen im Vorfeld einer erzwungenen Migration. Unsere CBOM Secure- Plattform zur kryptografischen Erkennung und Inventarisierung bietet Sicherheitsarchitekten vollständige Transparenz darüber, welche Algorithmen und Schlüssellängen eine bestehende AD CS-Hierarchie aktuell ausgibt.
Fazit
AD CS ist nach wie vor eine leistungsfähige und kostengünstige Möglichkeit, eine lokale Zertifizierungsstelle zu betreiben, und wird auch weiterhin bestehen: Es wird in Windows Server 2022 und 2025 vollständig unterstützt, und Server 2025 stellt nun direkt Post-Quantum-ML-DSA-Zertifikate aus. Was sich seit der ersten Einführung dieser Funktion jedoch geändert hat, ist die Raffinesse der Angriffsmethoden. Die Fehlkonfigurationskategorien ESC1 bis ESC8 und die Certifried-Schwachstelle haben die Frage „Wir haben AD CS bereits im Einsatz?“ zu einer Frage gemacht, die eine detaillierte Prüfung jeder einzelnen Vorlage erfordert, anstatt einfach davon auszugehen, dass die Standardeinstellungen sicher sind. Organisationen, die AD CS als einmalige Bereitstellung und nicht als dauerhafte Sicherheitslösung betrachten, werden die Sicherheitslücke höchstwahrscheinlich auf die harte Tour entdecken.
Häufig gestellte Fragen
Was ist die wichtigste Erkenntnis aus diesem Leitfaden zu Active Directory-Zertifikatdiensten?
AD CS ist eine leistungsfähige und kostengünstige lokale Zertifizierungsstelle, aber ihr größtes Risiko in der Praxis besteht in der Fehlkonfiguration von Zertifikatvorlagen und CA-Berechtigungen, dokumentiert als die Privilegieneskalationskategorien ESC1 bis ESC8, und nicht in einem Fehler der Software selbst.
Warum ist das für PKI-Teams in Unternehmen wichtig?
Enterprise-PKI-Teams implementieren AD CS oft nur einmal und überprüfen die Konfiguration danach nur selten. Genau dieses Muster führt dazu, dass sich Fehlkonfigurationen der ESC-Kategorie und veraltete Zertifikatvorlagen über Jahre hinweg unentdeckt ansammeln.
Welche Risiken steigen, wenn AD CS-Vorlagen und Berechtigungen nie geprüft werden?
Nicht geprüfte Vorlagen und Berechtigungen erhöhen das Risiko, dass ein Benutzer mit geringen Berechtigungen durch eine Fehlkonfiguration der ESC-Kategorie zum Domänenadministrator aufsteigt, wie CVE-2022-26923 zeigt, und erhöhen die Wahrscheinlichkeit, dass die strenge Zertifikatszuordnung gemäß KB5014754 nicht aktiv ist.
Welche Teams sollten für die AD CS-Sicherheitsüberprüfungen zuständig sein?
Die PKI-Administratoren sind für die tägliche Konfiguration von Vorlagen und Zertifizierungsstellen zuständig, die Sicherheitsarchitekten für das Hierarchiedesign und den Explosionsradius, die Plattformteams für die Geräteregistrierungspfade, die Compliance-Abteilung für die Überprüfung der Audit-Frequenz und der CISO für die Entscheidung zwischen intern verwalteten Systemen und externen Dienstleistern.
Wie ist AD CS mit dem Zertifikatslebenszyklusmanagement verbunden?
AD CS stellt Zertifikate aus und widerruft sie, erkennt aber nicht automatisch alle verwendeten Zertifikate, kennzeichnet keine riskanten Vorlagen und erzwingt keine flächendeckende Erneuerung. Tools für das Zertifikatslebenszyklusmanagement schließen diese Lücke, indem sie die native Funktion um Erkennung, automatische Erneuerung und Vorlagenprüfung erweitern.
Wie können Organisationen messen, ob ihre AD CS-Implementierung sicher ist?
Verfolgen Sie das Datum der letzten ESC1- bis ESC8-Vorlagen- und Berechtigungsprüfung, bestätigen Sie, dass die starke Zertifikatszuordnung gemäß KB5014754 vollständig erzwungen und nicht im Kompatibilitätsmodus ist, und überwachen Sie zertifikatsbezogene Ausfälle, die mit abgelaufenen oder falsch konfigurierten Zertifikaten zusammenhängen.
Was sollte bei einer AD CS-Bereitstellung regelmäßig geprüft oder überwacht werden?
Überprüfen Sie regelmäßig die Berechtigungen der Zertifikatvorlagen anhand der ESC-Fehlkonfigurationskategorien, vergewissern Sie sich, dass die Stammzertifizierungsstelle offline und eigenständig bleibt, überprüfen Sie den Status der Durchsetzung der starken Zertifikatszuordnung und stellen Sie sicher, dass die NDES- und Web-Registrierungsendpunkte nicht weiter exponiert sind als nötig.
Wie fügt sich AD CS in Cloud-, Hybrid- oder Multi-CA-PKI-Umgebungen ein?
AD CS kann als eine Zertifizierungsstelle in einem Hybridmodell neben Cloud-nativen Plattformen wie AWS ACM Private CA oder Google Cloud Certificate Authority Service fungieren, benötigt aber einen eigenen, dedizierten Überprüfungszyklus, da Risiken der ESC-Kategorie und die unkontrollierte Ausbreitung von Zertifikatvorlagen spezifisch für die Art und Weise sind, wie AD CS Berechtigungen innerhalb von Active Directory verwaltet.
Welche häufigen Fehler sollten Teams bei AD CS vermeiden?
Zu den häufigsten Fehlern gehören, dass Zertifikatvorlagen nach der ersten Bereitstellung nie wieder überprüft werden, dass die Stammzertifizierungsstelle mit dem Netzwerk verbunden bleibt, anstatt offline und eigenständig zu sein, dass man davon ausgeht, dass sich macOS-Geräte auf die gleiche Weise registrieren wie in die Domäne eingebundene Windows-Clients, und dass KB5014754 als installiert behandelt wird, anstatt die vollständige Durchsetzung zu bestätigen.
Was sollte bei einer AD CS-Bereitstellung vierteljährlich aktualisiert werden?
Überprüfen Sie die Berechtigungen für Zertifikatvorlagen anhand aktueller Forschungsergebnisse zu ESC-Fehlkonfigurationen, bestätigen Sie den Status der Durchsetzung der strengen Zertifikatszuordnung, prüfen Sie, ob kürzlich im CA/Browser Forum Änderungen der Gültigkeitsdauer veröffentlicht wurden, und prüfen Sie erneut, ob die ML-DSA-Unterstützung von Windows Server 2025 die Roadmap für Krypto-Agilität verändert.
- Einführung
- Kurz gesagt: Was ist AD CS?
- Executive Summary
- Warum das immer noch wichtig ist
- Die sechs Rollendienste, aus denen AD CS besteht
- Was AD CS richtig macht
- Wo Active Directory-Zertifikatdienste an ihre Grenzen stoßen
- Entscheidungsmatrix: Wann AD CS passt und wann nicht
- Wen sollte das interessieren?
- Unsere Einschätzung: Wie Verschlüsselungsberatung AD CS-Umgebungen unterstützt
- Fazit
- Häufig gestellte Fragen
- Was ist die wichtigste Erkenntnis aus diesem Leitfaden zu Active Directory-Zertifikatdiensten?
- Warum ist das für PKI-Teams in Unternehmen wichtig?
- Welche Risiken steigen, wenn AD CS-Vorlagen und Berechtigungen nie geprüft werden?
- Welche Teams sollten für die AD CS-Sicherheitsüberprüfungen zuständig sein?
- Wie ist AD CS mit dem Zertifikatslebenszyklusmanagement verbunden?
- Wie können Organisationen messen, ob ihre AD CS-Implementierung sicher ist?
- Was sollte bei einer AD CS-Bereitstellung regelmäßig geprüft oder überwacht werden?
- Wie fügt sich AD CS in Cloud-, Hybrid- oder Multi-CA-PKI-Umgebungen ein?
- Welche häufigen Fehler sollten Teams bei AD CS vermeiden?
- Was sollte bei einer AD CS-Bereitstellung vierteljährlich aktualisiert werden?
