Meteen naar de inhoud

Certificaten met een geldigheidsduur van 47 dagen komen eraan. Ben je klaar?

Handel nu →

Waarom moet u Active Directory Certificate Services (ADCS)-containers toevoegen aan uw Active Directory?

Active Directory-certificaatservices ADCS-containers

Om een ​​openbare sleutelinfrastructuur op te zetten en de openbare sleutelcryptografie, digitale certificaten en digitale handtekeningen van uw bedrijf aan te bieden, is een ADCS-serverrol noodzakelijk. AD CS biedt aanpasbare services voor het uitgeven en beheren van digitale certificaten in softwarebeveiligingssystemen die gebruikmaken van openbare sleuteltechnologieën.

De digitale certificaten die AD CS biedt, kunnen worden gebruikt om elektronische documenten en berichten te versleutelen en digitaal te ondertekenen. Deze digitale certificaten kunnen netwerkcomputers, gebruikers of apparaataccounts authenticeren. Digitale certificaten worden gebruikt om het volgende te bieden:

  1. Vertrouwelijkheid door encryptie
  2. Integriteit door digitale handtekeningen
  3. Authenticatie door het koppelen van certificaatsleutels aan een computer-, gebruikers- of apparaataccount op een computernetwerk

De container voor openbare sleutelservices kan niet worden beperkt tot een specifiek domein of specifieke domeinen. Deze is beschikbaar voor elke client in het forest. Omdat de container voor openbare sleutelservices wordt opgeslagen in een configuratienaamgevingscontext, wordt de inhoud gesimuleerd tussen alle domeincontrollers in het huidige forest.

CN=Openbare sleutelservices, CN=Services, CN=Configuratie, DC= {forest root domein}

Hieronder staan ​​de subcontainers onder de containers voor openbare sleutelservices:

  1. AIA
  2. CDP
  3. Certificaatsjablonen
  4. Certificeringsinstanties
  5. Inschrijvingsdiensten
  6. KRA
  7. OID

Hieronder vindt u de beschrijvingen van elke container:

AIA

Om een ​​vertrouwde certificaatketen te creëren en kruiscertificaten op te halen die door de CA zijn uitgegeven, kunnen clients CA-certificaten ophalen uit de AIA-container met behulp van de Authority Information Access (AIA)-certificaatextensie. Een andere naam voor AIA is Authority Information Access (AIA). De AIA-container installeert automatisch het certificaat van de nieuwe ondernemings-CA tijdens de installatie. Voer de onderstaande opdracht uit om het CA-certificaat programmatisch in deze container te installeren:

Certutil -dspublish -f SubCA

– dit is het daadwerkelijke pad en de certificaatnaam van het bestand.

CDP

CDP slaat certificaatintrekkingslijsten op. Deze bevatten alle basis-CRL's en delta-CRL's die in het forest zijn gepubliceerd.

U kunt de certificaatintrekkingslijst installeren in de CDP-container door het volgende uit te voeren: certutil opdracht.

Certutil -dspublish -f

Enterprise PKI-services

Ontvang complete end-to-end consultatieondersteuning voor al uw PKI-vereisten!

Hoe voeg ik een CDP toe?

Onderstaande opdracht is om CDP toe te voegen

Voeg-CRLDistributionPoint [-InputObject] toe [-URI] [ ]

Kenmerken

-InvoerObject -> Geeft het CRLDistributionPoint-object op waaraan nieuwe CRL-distributiepunten worden toegevoegd

[-URI] -> Hiermee worden nieuwe distributiepunten voor het publiceren van CRL-bestanden voor een bepaalde CA gespecificeerd.

: De cmdlet ondersteunt algemene parameters zoals: Debug (db), ErrorAction (ea), ErrorVariable (ev), InformationAction (infa), InformationVariable (iv), OutVariable (ov), OutBuffer (ob), PipelineVariable (pv), Verbose (vb), WarningAction (wa), WarningVariable (wv)

CRL-publicatieopties

VeranderlijkNaamBeschrijving
%1ServerDNS-naamDe Domain Name System (DNS)-naam van de CA-computer
%2ServerShortNameDe NetBIOS-naam van de CA-computer
%3CA-naamDe logische naam van de CA
%6ConfiguratieDNHet LDAP-pad (Lightweight Directory Access Protocol) van de configuratienaamgevingscontext van het forest voor het forest
%8CRLNaamSuffixDe verlenging van de CRL
%9DeltaCRLAtoegestaanGeeft aan of de CA delta-CRL's ondersteunt
% 10CDPObjectClassGeeft aan dat een object een CDP-object is in AD DS

Certificaatsjablonen

Door de gemeenschappelijke kenmerken te definiëren die alle certificaten die met die sjabloon worden uitgegeven, delen en de rechten te bepalen waarmee gebruikers of computers zich (automatisch) voor het certificaat kunnen inschrijven, worden certificaatsjablonen gebruikt om de implementatie van certificaten te automatiseren. Een voorbeeld hiervan is een certificaatsjabloon dat alle domeingebruikers met een geldig e-mailadres automatisch inschrijft voor een beveiligd e-mailcertificaat (S/MIME).

Alle certificaatsjablonen die beschikbaar zijn in AD, ongeacht of ze zijn gepubliceerd op een ondernemingscertificeringsinstantie (CA) of niet, worden opgeslagen in de container Certificaatsjablonen. Als een ondernemingscertificeringsinstantie (CA) een certificaatsjabloon publiceert, wordt de waarde ervan als kenmerk weggeschreven naar het CA-object in de container Inschrijvingsservices. Standaard worden er meer dan 30 vooraf gedefinieerde certificaatsjablonen van Microsoft geïnstalleerd bij het samenstellen van een ondernemingscertificeringsinstantie (CA).

Certificeringsinstanties

De container voor certificaatautoriteiten is bedoeld voor de vertrouwde root-CA('s). Tijdens het aanmaken van de enterprise root-CA wordt het certificaat automatisch in de container geïmplementeerd. In het geval van een offline standalone CA moet de PKI-beheerder het offline root-CA-certificaat handmatig publiceren met behulp van de certutil opdracht.

Voorbeeld: certutil -dspublish -f Root CA

Container voor inschrijvingsdiensten

Het bevat de certificaten voor de ondernemingscertificeringsinstanties (CA's) die certificaten kunnen verlenen aan personen, machines of services in het forest. Alleen een lid van de Enterprise Admins-groep die een ondernemingscertificeringsinstantie (CA) installeert, kan certificaten voor ondernemingscertificeringsinstanties (CA's) aan deze container toevoegen. Het dialoogvenster AD-containers beheren kan niet worden gebruikt om de certificaten handmatig toe te voegen.

KRA

Bevat de certificaten voor sleutelherstelagenten voor het forest. Sleutelherstelagenten moeten geconfigureerd zijn om sleutelarchivering en -herstel te ondersteunen. Certificaten voor sleutelherstelagenten kunnen automatisch aan deze container worden toegevoegd door registratie bij een Enterprise CA. De certificaten voor sleutelherstelagenten kunnen niet handmatig worden toegevoegd via het dialoogvenster AD-containers beheren.

OID

Deze container slaat op object-identifiers (OID) Geregistreerd in de onderneming. Een OID-container kan object-ID-definities bevatten voor aangepaste toepassingsbeleidsregels, uitgiftebeleid (certificaten) en certificaatsjablonen. Wanneer de client lid is van het Active Directory-forest, gebruikt deze een OID-container om object-ID's en de lokale OID-database om te zetten.

Nieuwe OID's moeten worden geregistreerd via Certificaatsjablonen (certtmpl. msc) MMC-module door een nieuw toepassings- of uitgiftebeleid (certificaat) toe te voegen op het tabblad Uitbreiding van de certificaatsjabloon.

Conclusie

Inzicht in elke Active Directory Certificate Services-container is essentieel voor een Enterprise PKI-beheerder. Een beheerder moet de activiteiten en de noodzaak van elke container kennen tijdens het beheer van de onderneming. PKI infrastructuur.