Inhoudsopgave
In deze blog worden de Cross Forest-certificaatinschrijving en de stappen die daarvoor nodig zijn besproken.
Wat is Cross Forest Certificate Enrollment?
- Bedrijven kunnen een centrale PKI in één Active Directory Domain Services (AD DS)-forest bouwen en certificaten uitgeven aan domeinleden in andere forests door gebruik te maken van cross-forest enrollment.
- Door certificaatsjablonen uit veel forests te combineren in één PKI die alle forests ondersteunt, kunnen bedrijven met de huidige per-forest AD CS-implementaties kan het aantal CA's verlagen.
- Om inschrijvingsservices in alle forests aan te bieden, kunnen ondernemingen met multi-forestomgevingen maar zonder PKI AD CS in één forest implementeren.
Voorwaarden
- Er bestaan tweerichtingsvertrouwensrelaties tussen account- en resourcebossen.
- Een of meer ondernemings-CA's die op Windows Server draaien.
Publiceer de root-CA-informatie naar een ander forest.
- Meld u aan bij een domeincontroller in het forest als lid van de groep Enterprise Admins.
- Plaats de USB-stick met het gepubliceerde certificaat en de CRL van de root-CA.
- Zorg ervoor dat u zich in de administratieve opdrachtprompt bevindt.
- Typ bij de opdrachtprompt “certutil -f -dspublish ” Root CA.crt” RootCA
- Typ PKIView.msc bij de opdrachtprompt en druk op ENTER.
- Als het pkiview-berichtvenster verschijnt, klikt u op OK om het foutbericht te accepteren als u daarom wordt gevraagd.
- Klik in de consolestructuur met de rechtermuisknop op Enterprise PKI en klik vervolgens op AD-containers beheren.
- Controleer of RootCAName wordt weergegeven op het tabblad Container certificeringsinstanties.
- Controleer op het tabblad AIA-container of RootCAName wordt weergegeven. Klik op OK.
SubCA-informatie publiceren naar nieuwe forestconfiguratiepartitie (inschrijvingsservices en sjablonen)
- Zorg ervoor dat het nieuwe forest machtigingen/delegaties heeft geconfigureerd op CN=Public Key Services, CN=Services, CN=Configuration, DC={forest root domain}
- Wijzig vanuit bestaande forests de geplande taak om PKIsync.cmd bij te werken naar een nieuw forest (hieronder moet een extra regel worden toegevoegd)
.\PKISync.ps1 -sourceForest RESOURCE.LOCAL -targetforest account.LOCAL -type Template -cn ” <certificaat sjabloon algemene naam>. ” >> C:\Temp\CAScripts\PKSyncCorp.txt - Voer de geplande taak "PKI Cross Forest Replication" uit
- Inloggen op doelforest open ADSIEDIT.msc > Verbinding maken met configuratiepartitie N=Public Key Services, CN=Services, CN=Configuration, DC={forest root domain}
- Controleer de inschrijvingsservices > Controleer of er PKI-servers aanwezig zijn.
- Controleer certificaatsjablonen > Controleer of de klantcertificaatsjablonen aanwezig zijn
Let op: Met de bovenstaande opdracht synchroniseert u alleen specifieke sjablonen. U kunt er ook voor kiezen om hele containers te synchroniseren.
Publiceer de SubCA-informatie in een nieuw forest.
- Open een administratieve opdrachtprompt.
- Typ USB: bij de opdrachtprompt en druk vervolgens op ENTER.
- Typ CD \CACerts bij de opdrachtprompt en druk op ENTER.
- Typ certutil -dspublish -f bij de opdrachtpromptenterprise-ca-cert-bestandsnaam.cer> SubCA en druk vervolgens op ENTER.
- Typ certutil -dspublish -f bij de opdrachtpromptenterprise-ca-cert-bestandsnaam.cer> NTAUthCA en druk vervolgens op ENTER.
Voeg SubCA-informatie toe aan de groep Cert Publishers in New Forest.
- Open Active Directory: gebruikers en computers.
- Maak verbinding met het benodigde domein
- Navigeer in de consoleboom naar de container CN=Users.
Let op: Als de groep zich niet in de standaardcontainer bevindt, zoekt u er binnen het domein naar.
- Dubbelklik in het detailvenster op Cert Publishers.
- Zorg ervoor dat op het tabblad Algemeen het bereik van de groep Domeinlokaal is.
- Voeg PKI-servers uit het forest toe als leden.
Toewijzen van Forest-machtigingen aan Certificaatsjablonen
- Open Active Directory-certificeringsinstantie.
- Zoek naar certificaatsjablonen > Klik met de rechtermuisknop > Beheren
- Zoek de certificaatsjablonen en ga naar hun eigenschappen
- Gebruikers/groepen/computers toewijzen
- Zorg ervoor dat op het tabblad Algemeen het bereik van de groep Domeinlokaal is.
- Voeg PKI-servers uit het forest toe als leden.
Toewijzen van machtigingen op CA zodat nieuwe forests certificaten kunnen registreren
- Open Active Directory-certificaat Gezag.
- Klik met de rechtermuisknop op CA-naam > Kies Eigenschappen
- Ga naar Beveiliging > Groepen van New Forest toevoegen, waarvoor registratie vereist is.
Referenties: https://learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-server-2008-r2-and-2008/ff955842(v=ws.10)
- Wat is Cross Forest Certificate Enrollment?
- Voorwaarden
- Publiceer de root-CA-informatie naar een ander forest.
- SubCA-informatie publiceren naar nieuwe forestconfiguratiepartitie (inschrijvingsservices en sjablonen)
- Publiceer de SubCA-informatie in een nieuw forest.
- Toewijzen van Forest-machtigingen aan Certificaatsjablonen
- Toewijzen van machtigingen op CA zodat nieuwe forests certificaten kunnen registreren
