Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

Warum müssen Sie Active Directory Certificate Services (ADCS)-Container zu Ihrem Active Directory hinzufügen?

Active Directory-Zertifikatdienste (ADCS-Container)

Um eine Public-Key-Infrastruktur aufzubauen und Ihrem Unternehmen Public-Key-Kryptografie, digitale Zertifikate und digitale Signaturfunktionen anzubieten, ist eine ADCS-Serverrolle erforderlich. AD CS bietet anpassbare Dienste für die Ausstellung und Verwaltung digitaler Zertifikate in Software-Sicherheitssystemen, die Public-Key-Technologien nutzen.

Die von AD CS bereitgestellten digitalen Zertifikate können zum Verschlüsseln und digitalen Signieren elektronischer Dokumente und Nachrichten verwendet werden. Diese digitalen Zertifikate können Netzwerkcomputer, Benutzer oder Gerätekonten authentifizieren. Digitale Zertifikate werden für Folgendes verwendet:

  1. Vertraulichkeit durch Verschlüsselung
  2. Integrität durch digitale Signaturen
  3. Authentifizierung durch die Verknüpfung von Zertifikatsschlüsseln mit einem Computer-, Benutzer- oder Gerätekonto in einem Computernetzwerk

Der Public Key Service-Container kann nicht auf eine bestimmte Domäne oder Domänen beschränkt werden. Er steht jedem Client in der Gesamtstruktur zur Verfügung. Da der Public Key Service-Container in einem Konfigurationsnamenskontext gespeichert ist, wird der Inhalt zwischen allen Domänencontrollern in der aktuellen Gesamtstruktur simuliert.

CN=Public Key Services, CN=Services, CN=Configuration, DC= {Gesamtstruktur-Stammdomäne}

Die folgenden Container sind Untercontainer für Public-Key-Services-Container:

  1. AIA
  2. CDP
  3. Zertifikatvorlagen
  4. Zertifizierungsstellen
  5. Registrierungsdienste
  6. KRA
  7. OID

Nachfolgend finden Sie die Beschreibungen der einzelnen Container:

AIA

Um eine vertrauenswürdige Zertifikatskette zu erstellen und alle von der Zertifizierungsstelle ausgestellten Kreuzzertifikate abzurufen, können Clients mithilfe der Zertifikaterweiterung „Authority Information Access“ (AIA) CA-Zertifikate aus dem AIA-Container abrufen. AIA wird auch als Authority Information Access (AIA) bezeichnet. Der AIA-Container installiert das Zertifikat der neuen Unternehmenszertifizierungsstelle automatisch während der Installation. Um das CA-Zertifikat programmgesteuert in diesem Container zu installieren, führen Sie den folgenden Befehl aus:

Certutil -dspublish -f SubCA

– Dies ist der eigentliche Pfad und die Zertifikatsnamendatei.

CDP

CDP speichert Zertifikatsperrlisten. Es enthält alle Basis-CRLs und Delta-CRLs, die im Forest veröffentlicht wurden.

Sie können die Zertifikatssperrliste im CDP-Container installieren, indem Sie den Befehl certutil ausführen.

Certutil -dspublish -f

Enterprise-PKI-Dienste

Erhalten Sie umfassende End-to-End-Beratungsunterstützung für alle Ihre PKI-Anforderungen!

So fügen Sie eine CDP hinzu

Der folgende Befehl dient zum Hinzufügen von CDP

Add-CRLDistributionPoint [-InputObject] [-URI] [ ]

Kenngrößen

-Eingabeobjekt -> Gibt das CRLDistributionPoint-Objekt an, zu dem neue CRL-Verteilungspunkte hinzugefügt werden

[-URI] -> Dies gibt neue Verteilungspunkte zur Veröffentlichung von CRL-Dateien für eine bestimmte Zertifizierungsstelle an.

: Das Cmdlet unterstützt allgemeine Parameter wie: Debug (db), ErrorAction (ea), ErrorVariable (ev), InformationAction (infa), InformationVariable (iv), OutVariable (ov), OutBuffer (ob), PipelineVariable (pv), Verbose (vb), WarningAction (wa), WarningVariable (wv)

CRL-Veröffentlichungsoptionen

VariableNameBeschreibung
%1ServerDNSNameDer Domain Name System (DNS)-Name des CA-Computers
%2ServerShortNameDer NetBIOS-Name des CA-Computers
%3CA-NameDer logische Name der CA
%6Konfigurations-DNDer LDAP-Pfad (Lightweight Directory Access Protocol) des Konfigurationsnamenskontexts des Gesamtstrukturplans für die Gesamtstruktur
%8CRLNameSuffixDie Verlängerung der CRL-Erneuerung
%9DeltaCRLAllowedGibt an, ob die CA Delta-CRLs unterstützt
%10CDPObjectClassGibt an, dass ein Objekt ein CDP-Objekt in AD DS ist

Zertifikatvorlagen

Durch die Definition der gemeinsamen Merkmale aller mit dieser Vorlage ausgestellten Zertifikate und die Festlegung der Berechtigungen, mit denen sich Benutzer oder Computer für das Zertifikat registrieren oder automatisch registrieren können, werden Zertifikatvorlagen zur Automatisierung der Zertifikatbereitstellung verwendet. Ein Beispiel hierfür ist eine Zertifikatvorlage, die alle Domänenbenutzer mit gültigen E-Mail-Adressen automatisch für ein sicheres E-Mail-Zertifikat (S/MIME) registriert.

Alle in AD verfügbaren Zertifikatvorlagen, unabhängig davon, ob sie auf einer Unternehmenszertifizierungsstelle veröffentlicht wurden oder nicht, werden im Container „Zertifikatvorlagen“ gespeichert. Wenn eine Unternehmenszertifizierungsstelle eine Zertifikatvorlage veröffentlicht, wird der Wert als Attribut auf das CA-Objekt im Container „Registrierungsdienste“ geschrieben. Standardmäßig werden beim Erstellen einer Unternehmenszertifizierungsstelle über 30 vordefinierte Zertifikatvorlagen von Microsoft installiert.

Zertifizierungsstellen

Der Container für Zertifizierungsstellen dient der Speicherung der vertrauenswürdigen Stammzertifizierungsstellen. Bei der Erstellung der unternehmensweiten Stammzertifizierungsstelle wird das Zertifikat automatisch im Container bereitgestellt. Im Falle einer Offline-Stammzertifizierungsstelle muss der PKI-Administrator das Offline-Stammzertifizierungsstellenzertifikat manuell mit dem Befehl `certutil` veröffentlichen.

Beispiel: certutil -dspublish -f Stammzertifizierungsstelle

Registrierungsdienstecontainer

Es enthält die Zertifikate der Unternehmenszertifizierungsstellen, die Zertifikate an Personen, Maschinen oder Dienste innerhalb der Gesamtstruktur vergeben können. Nur ein Mitglied der Enterprise-Admins, das eine Unternehmenszertifizierungsstelle installiert, kann diesem Container Unternehmenszertifizierungsstellenzertifikate hinzufügen. Das Dialogfeld „AD-Container verwalten“ kann nicht zum manuellen Hinzufügen der Zertifikate verwendet werden.

KRA

Enthält die Zertifikate für Schlüsselwiederherstellungs-Agents für die Gesamtstruktur. Schlüsselwiederherstellungs-Agents müssen so konfiguriert sein, dass sie die Schlüsselarchivierung und -wiederherstellung unterstützen. Schlüsselwiederherstellungs-Agent-Zertifikate können diesem Container automatisch hinzugefügt werden, indem Sie sich bei einer Unternehmenszertifizierungsstelle registrieren. Die Schlüsselwiederherstellungs-Agent-Zertifikate können nicht manuell über das Dialogfeld „AD-Container verwalten“ hinzugefügt werden.

OID

Dieser Container speichert im Unternehmen registrierte Objektkennungen (OIDs) . Er kann Objektkennungsdefinitionen für benutzerdefinierte Anwendungsrichtlinien, Ausstellungsrichtlinien (Zertifikatsrichtlinien) und Zertifikatvorlagen enthalten. Wenn der Client Mitglied der Active Directory-Gesamtstruktur ist, verwendet er einen OID-Container zur Auflösung von Objektkennungen und der lokalen OID-Datenbank.

Neue OIDs sollten über das MMC-Snap-In „Zertifikatvorlagen“ ( certtmpl.msc ) registriert werden, indem auf der Registerkarte „Erweiterung der Zertifikatvorlage“ eine neue Anwendungs- oder Ausstellungsrichtlinie (Zertifikat) hinzugefügt wird.

Fazit

Das Verständnis der einzelnen Active Directory-Zertifikatdienste-Container ist für einen PKI-Administrator in einem Unternehmen unerlässlich. Ein Administrator muss die Aktivitäten und die Notwendigkeit jedes Containers kennen, um die PKI- Infrastruktur des Unternehmens optimal verwalten zu können.