Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Een 360-gradenoverzicht van het CRL-distributiepunt

Een 360-gradenoverzicht van het CRL-distributiepunt

Dit is een locatie in de vorm van URL's waar de basiscertificaatintrekkingslijst (CRL) van de uitgevende certificeringsinstantie (CA ) wordt gepubliceerd. Als intrekkingscontrole is ingeschakeld, gebruikt een applicatie de URL om een ​​bijgewerkte versie van de CRL op te halen. URL's kunnen gebruikmaken van Hypertext Transfer Protocol (HTTP) , LDAP of een bestand.

Belang

Met behulp van CDP kan een applicatie of websitebezoeker de CRL (Certificate Revocation List) opvragen en zo bepalen of het digitale certificaat betrouwbaar is. Dit beschermt hen tegen het bezoeken van frauduleuze websites en tegen man-in-the-middle-aanvallen . Zonder CRL zijn ze mogelijk kwetsbaar voor datadiefstal, malware, fraude, financieel verlies, enzovoort.

CRL-distributiepunten (CDP's) definiëren

U kunt de CDP-URL's van een CA definiëren door de opdracht certutil te gebruiken om de registervermelding CRLPublicationURLs te bewerken. Met deze opdracht kunt u een of meer URL's opgeven en bepalen welke CRL-publicatieopties voor elke URL zijn ingeschakeld.

Neem bijvoorbeeld de volgende certutil- opdracht die de CDP-extensie definieert:

certutil -setreg CACRLPublicationURLs “1:C:Windowssystem32CertSrvCertEnroll%3%8%9.crln10:ldap:///CN=%7%8,CN=%2, CN=CDP,CN=Public Key Services,CN=Services, %6%10n2:http://pki.EncryptionConsulting.com/CertEnroll/%3%8%9.crl”

Deze opdracht definieert drie afzonderlijke URL's. De URL-volgorde is belangrijk bij de implementatie.
Windows-clients, omdat hiermee de volgorde wordt bepaald waarin de certificaatketen-engine URL's doorzoekt bij het ophalen van een bijgewerkte CRL-versie. Het nummer vóór elke URL geeft de ingeschakelde opties voor elke URL aan.

1:C:Windowssystem32CertSrvCertEnroll%3%8%9.crl : Deze URL zorgt ervoor dat
Het CRL-bestand wordt elke keer dat de CRL automatisch of handmatig wordt gepubliceerd, gekopieerd naar het lokale bestandssysteem.

10:ldap:///CN=%7%8,CN=%2,CN=CDP,CN=Public Key Services,CN=Services,%6%10 : Deze URL maakt twee waarden mogelijk: 2 om het publicatiepunt van de CRL in AD DS aan te duiden en 8 om de CDP-URL op te nemen in alle door CA uitgegeven certificaten.

2:http://pki.EncryptionConsulting.com/CertEnroll/%3%8%9.crl : Deze URL zorgt ervoor dat
De URL pki.EncryptionConsulting.com/CertEnroll/%3%8%9.crl is opgenomen in de CDP-extensie van alle uitgegeven certificaten.

Op maat gemaakte encryptiediensten

Wij beoordelen, ontwikkelen strategieën en implementeren encryptiestrategieën en -oplossingen.

CDP-variabelen

Veranderlijk Naam Beschrijving
%1 ServerDNS-naam De Domain Name System (DNS)-naam van de CA-computer
%2 ServerShortName De NetBIOS-naam van de CA-computer
%3 CA-naam De logische naam van de CA
%6 ConfiguratieDN Het LDAP-pad (Lightweight Directory Access Protocol) van de configuratienaamgevingscontext van het forest voor het forest
%8 CRLNaamSuffix De verlenging van de CRL
%9 DeltaCRLAtoegestaan Geeft aan of delta-CRL's door de CA worden ondersteund
% 10 CDPObjectClass Geeft aan dat het object een CDP-object is in AD DS

CRL-publicatieopties

Veranderlijk Naam Beschrijving
%1 ServerDNS-naam De DNS-naam van de CA-computer
%2 ServerShortName De NetBIOS-naam van de CA-computer
%3 CA-naam De logische naam van de CA
%6 ConfiguratieDN Het LDAP-pad van de configuratienaamgevingscontext van het forest voor het forest
%8 CRLNaamSuffix De verlenging van de CRL
%9 DeltaCRLAtoegestaan Geeft aan of delta-CRL's door de CA worden ondersteund
% 10 CDPObjectClass Geeft aan dat het object een CDP-object is in AD DS

Hoe voeg ik een CDP toe?

Commando:

Voeg-CRLDistributionPoint [-InputObject] toe [-URI] [ ]

parameters:

-InputObject <CRLDistributionPoint[]> -> Specificeert het CRLDistributionPoint-object waaraan nieuwe CDP's worden toegevoegd

[-URI] <String[]> -> Hiermee worden nieuwe distributiepunten voor de publicatie van CRL-bestanden voor een bepaalde CA gespecificeerd.

<CommonParameters> : De cmdlet ondersteunt algemene parameters zoals: Debug (db), ErrorAction (ea), ErrorVariable (ev), InformationAction (infa), InformationVariable (iv), OutVariable (ov), OutBuffer (ob), PipelineVariable (pv) , Verbose (vb), WarningAction (wa), WarningVariable (wv)

Conclusie

De CDP is een X.509 versie 3 certificaatuitbreiding die de locatie van de CRL aangeeft , van waaruit de intrekking van het aangevraagde certificaat kan worden gecontroleerd.

De toepassing die het certificaat verwerkt, kan de locatie van de CRL via deze extensie ophalen, de CRL downloaden en vervolgens de intrekkingsstatus van het aangevraagde certificaat valideren.