Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

PKI-onderhoud en driemaandelijkse opschoning voor Microsoft CA

PKI-onderhoud en driemaandelijkse opschoning voor Microsoft CA

Introductie

Gepubliceerd: april 2026 | Bijgewerkt: augustus 2026 | Geschreven door Divyansh Dwivedi

Slechts ongeveer een derde van de organisaties zegt volledig en actueel inzicht te hebben in hun eigen certificaatinventaris, en de meeste grote Microsoft AD CS-omgevingen hebben al eens een storing meegemaakt die werd veroorzaakt door een verlopen certificaat. Driemaandelijks CA-onderhoud zorgt ervoor dat een Microsoft CA niet op die lijst terechtkomt, en dat werkt alleen als back-up, opschoning en validatie elke keer in die volgorde plaatsvinden.

Key afhaalrestaurants

  • Door de driemaandelijkse opschoning wordt voorkomen dat de Microsoft CA (AD CS)-database ongecontroleerd groeit, terwijl er tegelijkertijd voldoende controle is om back-ups, uitvoering en validatie in elke cyclus te garanderen.
  • Maak altijd direct vóór het opschonen een nieuwe back-up van de database en maak een back-up van de privésleutels van de CA die door de HSM worden beschermd, via het eigen proces van de HSM-leverancier, los van de back-up van de database.
  • Gebruik certutil -deleterow voor gerichte opschoning van verzoeken of certificaten, en esentutl /d voor offline compactie achteraf. AD CS hoeft alleen gestopt te worden voor de compactiestap.
  • Handmatige, geautomatiseerde en beheerde opschoonmethoden hebben verschillende afwegingen wat betreft inspanning, foutrisico en auditspoor. Raadpleeg de onderstaande vergelijkingstabel om de methode te kiezen die het beste bij uw omgeving past.
  • Databaseopschoning is operationele hygiëne, geen cryptografisch risicobeheer. Combineer dit met een cryptografische beoordeling en een evaluatie van de gereedheid na een quantumaanval voor de onderdelen van een PKI die met opschoning alleen niet worden aangepakt.

Een Microsoft Certificate Authority (CA) is een van de meest cruciale componenten in een PKI-omgeving voor bedrijven. Het is verantwoordelijk voor het uitgeven, registreren, intrekken en vernieuwen van digitale certificaten die diverse toepassingen ondersteunen, waaronder gebruikers- en apparaatverificatie, gegevensversleuteling, identiteitsbeheer en beveiligde communicatie (SS/TLS). De installatie en het beheer van een CA kunnen niet als een eenmalige implementatietaak worden beschouwd. Een CA is geen eenmalige installatie; continue monitoring, periodieke validatie en gecontroleerd opschonen met regelmatige gezondheidscontroles zijn vereist om operationeel te blijven zonder de certificeringsservices te verstoren. De Active Directory Certificate Service (ADCS)-tools van Microsoft ondersteunen dit door middel van back-up, herstel, databasebeheer, CRL-publicatie, sjablooncontrole en databaseopschoning.

Een certificeringsinstantie (CA) geeft certificaten uit over een langere periode, soms dagen, maanden of zelfs jaren, zonder dat er zichtbare problemen zijn. Op de achtergrond groeit de CA-database echter gestaag, omdat deze gegevens bewaart van mislukte aanvragen, geweigerde aanvragen, ingetrokken certificaten, verlopen certificaten en verouderde CRL-gerelateerde vermeldingen. Omdat deze gegevens niet automatisch worden opgeschoond, hopen ze zich in de loop van maanden en jaren op, waardoor de database groter wordt en beheerders tijdens het oplossen van problemen of audits met steeds meer verouderde gegevens te maken krijgen.

In een casestudy van Microsoft was de CA-database van een klant in de loop van enkele maanden onverwacht groot geworden zonder dat de beheerders het merkten. Het probleem kwam pas aan het licht toen de database bijna de volledige 55 GB van de partitie waarop deze werd gehost, in beslag nam. In dat geval was een CA-database op Windows Server Enterprise groter dan 50 GB en bleef deze groeien, wat aantoont hoe snel ongecontroleerde groei kan uitgroeien tot een ernstig operationeel probleem.

Bij Encryption Consulting beschouwen we PKI-onderhoud als meer dan een simpele schoonmaakdienst. Voordat u mislukte verzoeken uit de database verwijdert, moet u ervoor zorgen dat er een geldige en recente back-up van de CA-database beschikbaar is, zodat het systeem indien nodig kan worden hersteld. Controleer vervolgens of de databasepaden en de opslaglocatie correct zijn geconfigureerd en of er voldoende ruimte is. Opschoonactiviteiten moeten vervolgens op een gecontroleerde manier worden uitgevoerd, waarbij alleen verouderde of onnodige records, zoals verlopen of mislukte verzoeken, worden verwijderd.

Zodra de opschoning is voltooid, moet de database worden gecomprimeerd om ruimte vrij te maken en de prestaties te verbeteren. Tot slot is het essentieel om te controleren of de kernfuncties van de certificeringsinstantie, waaronder het publiceren van CRL's en het intrekken van certificaten, na het onderhoud correct blijven werken en beschikbaar zijn.

Waarom dit belangrijk is: De kosten van niet-beheerde CA-databases

De bovenstaande casestudy van Microsoft is geen uitzondering. Onafhankelijk onderzoek naar PKI binnen bedrijven laat hetzelfde patroon zien: de beveiliging van certificaten en CA's is over het algemeen ondergefinancierd, en dit tekort leidt tot storingen.

  • Volgens het Global PKI Research Report 2026 van DigiCert, een wereldwijd onderzoek onder meer dan 400 senior IT- en beveiligingsmanagers uitgevoerd door het onafhankelijke onderzoeksbureau Omdia en gepubliceerd in juni 2026, heeft slechts 34% van de organisaties een volledig en actueel overzicht van hun eigen digitale certificaten. Verouderde CA-databasegegevens zijn daardoor gemakkelijk over het hoofd te zien.
  • Uit hetzelfde rapport bleek dat organisaties die hun PKI-activiteiten moderniseerden een reductie van 60% in storingen en een verbetering van 64% in de automatisering van de certificaatlevenscyclus zagen. Dit bewijst dat handmatige, ad-hocprocessen zoals het opschonen van niet-beheerde CA's een reëel operationeel risico met zich meebrengen.
  • Uit een onderzoek van SwissSign uit 2025 onder PKI-klanten van bedrijven in de DACH-regio bleek dat 80% van de grotere organisaties (500+ werknemers) Microsoft AD CS gebruikte voor hun private PKI, en dat 74% in de afgelopen vijf jaar een servicestoring had ondervonden als gevolg van een verlopen certificaat. Omdat AD CS de basis vormt voor een groot deel van de private PKI, is de status van de onderliggende CA-database direct van invloed op dit risico op storingen.

Dit alles betekent niet dat een driemaandelijkse opruiming op zich alle storingen voorkomt. Verlopen certificaten en een overvolle CA-database zijn gerelateerde, maar afzonderlijke problemen. Wat de gegevens wél aantonen, is dat PKI-teams die onderhoud als routine beschouwen en niet als optioneel, consequent minder incidenten melden.

PKI-onderhoud

De eerste en belangrijkste stap bij PKI-onderhoud is ervoor zorgen dat u een goede back-up hebt. U mag nooit beginnen met het opschonen van de CA-database zonder een herstelpunt, zodat u het systeem kunt herstellen als er iets misgaat.

Met Microsoft ADCS kunt u verschillende onderdelen van de CA afzonderlijk back-uppen, en dat is waar mensen vaak in de war raken:

  • A back-up van alleen de database Dit omvat de CA-database en logbestanden. Dit is meestal voldoende voor routinetaken zoals de driemaandelijkse opschoning, omdat u alleen databasegegevens wijzigt.
  • A volledige CA-back-up is veel breder. Het omvat de CA-database en -logboeken, het CA-certificaat en de privésleutel, en gerelateerde CA-configuratiegegevens zoals registerinstellingen.

Dit onderscheid is belangrijk, omdat een databaseback-up alleen de CA niet volledig kan herstellen in geval van een storing; het helpt alleen bij het terugdraaien van databasewijzigingen.

Er is nog een cruciaal punt wanneer Hardware Security Modules (HSM's) betrokken zijn. Als uw CA-privésleutel in een HSM is opgeslagen, kunt u deze niet op dezelfde manier back-uppen als een normale softwarematige sleutel. In plaats daarvan moet u de specifieke back-upprocedure volgen die is gedefinieerd door de HSM-leverancier (zoals Luna of nShield). Het negeren hiervan kan ertoe leiden dat de CA niet meer kan worden hersteld.

Een certificeringsinstantie (CA) is "gezond" en dat houdt meer in dan alleen het uitgeven van certificaten; het hangt er ook van af of klanten die certificaten kunnen vertrouwen en valideren. Simpel gezegd: klanten accepteren een uitgegeven certificaat niet zomaar blindelings. Ze controleren het volgende:

  • Of het certificaat is ingetrokken (via CRL/OCSP → CDP-locaties)
  • Wie heeft het certificaat afgegeven en hoe bouw je de keten op (via AIA-locaties)?

Zelfs als uw certificeringsinstantie (CA) perfect certificaten uitgeeft, is deze niet echt operationeel als de ondersteunende services defect of onbereikbaar zijn. Daarom moet onderhoud ook het volgende omvatten: controleren of de CRL-distributiepunten (CDP's) toegankelijk zijn, ervoor zorgen dat de URL's voor toegang tot autoriteitsinformatie (AIA-URL's) correct en bereikbaar zijn, en verifiëren of intrekkingsgegevens correct worden gepubliceerd en bijgewerkt.

Een eenvoudige en effectieve manier om dit in Microsoft-omgevingen te doen, is door pkiview.msc te gebruiken op de uitgevende CA. Dit geeft een snel overzicht van de status van uw PKI. Het toont of CDP/AIA-URL's bereikbaar zijn, markeert verlopen of ontbrekende CRL's en wijst op eventuele problemen met de keten of publicaties.

In Microsoft ADCS-omgevingen biedt de opdracht `certutil -deleterow` gerichte opschoonopties, afhankelijk van het type gegevens dat wordt verwijderd. Zo richt het opschonen van aanvragen zich op mislukte of in behandeling zijnde aanvragen en is dit doorgaans gebaseerd op de datum waarop deze aanvragen zijn ingediend, terwijl het opschonen van certificaten van toepassing is op verlopen of ingetrokken certificaten en gebaseerd is op hun vervaldatum. Dit onderscheid is belangrijk omdat opschoning weloverwogen moet gebeuren en moet worden geleid door vastgestelde bewaarbeleidsregels. Dit zorgt ervoor dat alleen onnodige records worden verwijderd zonder belangrijke audit- of operationele gegevens aan te tasten.

Nadat de opschoning is voltooid, kan het nodig zijn de certificaatdatabase te comprimeren om ongebruikte ruimte vrij te maken. Hiervoor wordt de opdracht esentutl /d gebruikt om een ​​offline defragmentatie en compactie van de ESE-database (Extensible Storage Engine) uit te voeren. Deze stap is met name belangrijk na het verwijderen van verouderde records, omdat hiermee de database wordt gereorganiseerd en de fysieke omvang wordt verkleind. Dit draagt ​​bij aan betere prestaties, optimaliseert het opslaggebruik en zorgt ervoor dat de CA-database schoner en efficiënter wordt.

Het belang van een driemaandelijkse schoonmaak

Een driemaandelijkse opschoning biedt een praktische en evenwichtige aanpak voor CA-beheer. Het is frequent genoeg om te voorkomen dat de database op de lange termijn te groot wordt, maar tegelijkertijd gecontroleerd genoeg om aan te sluiten op een gestructureerd onderhoudsproces dat bestaat uit beoordeling, back-up, uitvoering en validatie na wijzigingen. In plaats van te wachten tot de CA-database te groot of moeilijk te beheren wordt, kunnen beheerders regelmatig gegevens verwijderen die niet langer operationeel relevant zijn, terwijl ze een terugdraaipunt behouden voor het onderhoudsvenster.

Regelmatig onderhoud per kwartaal helpt u ook om discipline te behouden met betrekking tot back-ups en herstel. Voordat u begint met opschonen, moet u een recente back-up maken van de CA, zodat deze de huidige status van de database nauwkeurig weergeeft. Als u vertrouwt op een oudere back-up, komt deze mogelijk niet meer overeen met de laatste wijzigingen, waardoor deze minder bruikbaar is voor herstel. In de praktijk is de veiligste aanpak daarom om een ​​back-up te maken vlak voordat u begint met opschonen. Dit biedt u een betrouwbaar terugdraaipunt voor het geval er iets misgaat tijdens de onderhoudswerkzaamheden.

Een opruimmethode kiezen: handmatig, via scripts of beheerd.

Niet elke Microsoft CA-omgeving hoeft op dezelfde manier op te schonen. De juiste methode hangt af van het aantal CA's dat u beheert, uw interne PKI-expertise en de hoeveelheid auditbewijs die u moet kunnen overleggen. De onderstaande tabel vergelijkt de drie meest voorkomende benaderingen.

AanpakBest voorInspanning per cyclusRisico op menselijke foutenControlespoor
Handmatige certutil-opdrachtenEen enkele uitgevende CA met lichte, incidentele opruimbehoeften.Lage instelkosten, hoge handmatige inspanning per cyclus.Hoger – de uiterste datums en recordtypen worden elke keer handmatig gekozen.Handmatig, gebaseerd op schermafbeeldingen van de console en notities van de beheerder.
Opgeloste opruiming via scripts / PowerShellMeerdere CA's met een consistent kwartaalritme.Eenmalige, eenvoudige installatie, weinig inspanning per cyclus.Lagere, herhaalbare logica vereist nog steeds een menselijke controlestap.Ingebouwd, via scriptlogging en bevestigingsprompts
Beheerde PKI-ondersteuning (bijv. EC PKI-ondersteuningsdiensten)Ondernemingen zonder eigen PKI-personeel of met meerdere CA-hiërarchieën.Minimale interne inspanning, de leverancier voert de werkzaamheden uit en rapporteert.Laagste prijs – SLA-gedekt en onafhankelijk beoordeeldFormele rapportage, afgestemd op de behoeften van de toezichthouder en de auditdienst.

Voor de meeste organisaties die één uitgevende CA (CA) gebruiken met een daadwerkelijke kwartaalcyclus, biedt een goed getest PowerShell-script de beste balans. Omgevingen met meerdere CA's, een offline root-CA en een beperkt intern PKI-team behalen doorgaans consistentere resultaten en een schoner auditspoor met beheerde ondersteuning.

Een praktisch driemaandelijks opschoonproces voor Microsoft CA

Een praktisch driemaandelijks opschoonproces voor Microsoft CA moet een gedefinieerde en herhaalbare volgorde volgen om ervoor te zorgen dat het databaseonderhoud veilig wordt uitgevoerd, met een duidelijk terugdraaipunt dat is vastgesteld voordat er wijzigingen worden aangebracht en een correcte validatie die wordt uitgevoerd nadat de activiteit is afgerond.

Stap 1: Voer controles uit vóór de reiniging.

Voordat de activiteit begint, moeten beheerders de status van de uitgevende CA controleren en bevestigen dat er voldoende schijfruimte beschikbaar is op de server. Dit is belangrijk omdat zowel back-up als offline databasecompactie werkruimte vereisen. Als de CA in een virtuele omgeving wordt gehost, kan het maken van een VM-snapshot een extra beveiliging bieden voor terugdraaien, afhankelijk van de operationele standaarden van de organisatie.

Stap 2: Maak een back-up van de CA-database vóór het onderhoud.

Nadat de omgeving is voorbereid, is de volgende stap het maken van een back-up van de CA-database voordat er records worden verwijderd. Dit kan worden gedaan vanuit de console van de certificeringsinstantie door met de rechtermuisknop op de CA te klikken, de back-upoptie te selecteren en voor deze onderhoudstaak alleen de certificaatdatabase en het certificaatdatabaselogboek te kiezen. Dit moet worden beschouwd als een databaseback-up voor het terugdraaien van onderhoudswerkzaamheden, niet als een volledige CA-back-up. Als een volledige CA-back-up vereist is, moeten het CA-certificaat en de privésleutel ook afzonderlijk worden geback-upt.

Deze stap is cruciaal omdat hiermee het terugdraaipunt voor de opschoonactiviteit wordt vastgesteld.

Stap 3: Voer het opschoonscript of het op certutil gebaseerde opschoonproces uit.

Nadat de back-up is gemaakt, kan het opschoonproces worden uitgevoerd op de uitgevende CA. In deze fase moet de beheerder het goedgekeurde PowerShell-script of de opschoonopdrachtenset van de EC uitvoeren en de uiterste datum opgeven tot wanneer records moeten worden verwijderd.

Om verlopen certificaten te verwijderen:

certutil -deleterow Certificaat

Om mislukte certificaten te verwijderen:

certutil -deleterow Verzoek

Om ingetrokken certificaten te verwijderen:

certutil -deleterow "ExpiredRevokedCerts"

Het proces moet zo ontworpen zijn dat eerst overeenkomende records worden geïdentificeerd, het totale aantal wordt weergegeven en vervolgens expliciete bevestiging wordt gevraagd voordat de verwijdering begint. Dit is een belangrijke maatregel, omdat de opschoning van Microsoft CA-records specifiek is voor het type record. Opschoning van aanvragen is gericht op mislukte en lopende aanvragen, terwijl opschoning van certificaten gericht is op verlopen en ingetrokken certificaatrecords. Daarom moet de beheerder precies bevestigen wat er wordt verwijderd voordat hij of zij verdergaat.

Stap 4: Controleer of de opschoning is voltooid en bereid de database voor op onderhoud.

Nadat het verwijderingsproces succesvol is afgerond, is de volgende stap het voorbereiden van het databaseonderhoud. Op dit punt kan het opschonen van verouderde rijen de logische inhoud van de CA-database weliswaar hebben verminderd, maar het fysieke databasebestand kan nog steeds groter zijn dan nodig. Om ongebruikte ruimte terug te winnen, moet offline databasecompactie worden uitgevoerd.

Voordat dat gebeurt, moet de beheerder ervoor zorgen dat het opschoonproces volledig is afgerond en dat er geen andere onderhoudswerkzaamheden aan de CA worden uitgevoerd.

Stap 5: Stop AD CS

De Active Directory Certificate Services-service moet vervolgens worden gestopt voordat er offline databasebewerkingen worden uitgevoerd. Dit is een verplicht onderdeel van het onderhoudsproces, omdat databasecompactie niet mag worden uitgevoerd terwijl de CA-database actief in gebruik is.

Door AD CS te stoppen, wordt ervoor gezorgd dat de database in een stabiele staat blijft terwijl de onderhoudswerkzaamheden worden uitgevoerd.

Stap 6: Bevestig het pad naar de CA-database

Nadat de service is gestopt, moet de beheerder de exacte locatie van het certificaatdatabasebestand controleren in de eigenschappen van de certificeringsinstantie (CA) in plaats van te vertrouwen op een verondersteld standaardpad. Dit kan door de console van de certificeringsinstantie te openen, met de rechtermuisknop op de CA te klikken, Eigenschappen te selecteren en vervolgens naar het tabblad Opslag te gaan.

In veel omgevingen wordt de certificaatdatabase opgeslagen onder:

C:\Windows\System32\CertLog

De daadwerkelijke naam van het EDB-bestand is echter afhankelijk van de CA-naam. In de voorbeeldomgeving is het databasebestand als volgt:

Encon Issuing CA.edb

Het valideren van het pad naar de actieve database in dit stadium helpt voorkomen dat onderhoudswerkzaamheden op het verkeerde bestand worden uitgevoerd.

Stap 7: Voer offline databasecompactie uit.

Nadat het juiste EDB-bestandspad is bevestigd, moet de beheerder naar de map van de certificaatdatabase navigeren en offline compactie uitvoeren met behulp van esentutl /d.

Voorbeeld:

esentutl /d "C:\Windows\System32\CertLog\Encon Issuing CA.edb"
PKI-onderhoud

Deze stap defragmenteert en comprimeert de CA-database nadat verouderde records zijn verwijderd. Dit is vooral handig wanneer een aanzienlijk aantal mislukte, verlopen of ingetrokken records is verwijderd, omdat het helpt om ongebruikte databaseruimte terug te winnen en de databasehygiëne te verbeteren.

Stap 8: Maak een nieuwe back-up na het onderhoud.

Nadat de compactie succesvol is afgerond, moet een nieuwe back-up van de CA-database worden gemaakt. Deze back-up dient als nieuw herstelpunt na het onderhoud en bewaart de status van de CA-database zoals die was na de opschoning en compactie.

Deze stap is net zo belangrijk als de back-up die vóór de opschoning is gemaakt, omdat hiermee de CA in de bijgewerkte en onderhouden staat wordt vastgelegd.

Stap 9: AD CS opnieuw opstarten

Nadat de back-up na het onderhoud is voltooid, moet de Active Directory Certificate Services-service opnieuw worden gestart. De beheerder moet controleren of de CA-service normaal start en of er geen directe fouten zijn met betrekking tot de database, certificaatservices of publicatiefuncties.

Stap 10: Voer de validatie na het onderhoud uit.

De laatste stap is validatie. Nadat de CA weer online is, moeten beheerders controleren of de CA normaal functioneert, of de certificeringsservices gezond zijn en of de publicatiepunten geldig blijven. Dit omvat het controleren van de status van AIA en CDP via pkiview.msc , het bekijken van de CA-console en het bevestigen dat de onderhoudswerkzaamheden de normale werking van de CA niet hebben beïnvloed.

De driemaandelijkse opschoning mag pas als voltooid worden beschouwd wanneer de CA is opgeschoond, gecomprimeerd, opnieuw geback-upt, succesvol opnieuw is opgestart en operationeel is gevalideerd.

Voorbij de driemaandelijkse opruiming: cryptografische positionering en paraatheid na het kwantumtijdperk

Een driemaandelijkse databaseopschoning zorgt ervoor dat een Microsoft CA snel blijft, een back-up heeft en gemakkelijk te controleren is. Het geeft echter geen inzicht in welke algoritmen, sleutelgroottes of certificaatsjablonen die CA daadwerkelijk uitgeeft, of dat deze keuzes nog steeds als veilig worden beschouwd wanneer de deadlines voor de post-quantummigratie verstrijken. Dat is een kwestie van cryptografische beveiliging, geen kwestie van databasehygiëne, en vereist een eigen inzichtlaag bovenop de bovengenoemde onderhoudsroutine.

Voor CA's die op Windows Server draaien, beschrijft Modernizing ADCS: Why PKI Needs Unified Cryptographic Posture Management hoe bestaande AD CS-omgevingen een cryptografische inventaris kunnen verkrijgen zonder ingrijpende vervanging, met behulp van tools zoals CBOM Secure om zwakke of verouderde algoritmen die al in productie zijn, aan het licht te brengen.

Wat de migratie betreft, beschrijft PQC Migration in 2026: Building a Roadmap That Survives Contact With Production hoe de ML-DSA-ondersteuning van Microsoft in AD CS op Windows Server 2025 de planning op korte termijn na de quantumupdate verandert voor teams die dezelfde CA-infrastructuur gebruiken als het opschoonproces dat in deze handleiding wordt beschreven. Beschouw die roadmap als de volgende stap zodra uw kwartaalonderhoud onder controle is, en niet als een vervanging ervan.

Enterprise PKI-services

Ontvang complete end-to-end consultatieondersteuning voor al uw PKI-vereisten!

Hoe kan Encryption Consulting helpen? 

Het beheren van een Microsoft CA gaat veel verder dan de initiële implementatie. Het vereist continue aandacht voor de gezondheid van de database, back-updiscipline, CRL-publicatie en regelmatige validatieactiviteiten. Veel organisaties vinden het lastig om dit consistent vol te houden naast hun dagelijkse werkzaamheden. Precies hier biedt Encryption Consulting toegevoegde waarde. 

Onze PKI-beoordelingsdiensten bieden een uitgebreide evaluatie van uw bestaande ADCS-omgeving, waarbij tekortkomingen in de CA-hygiëne, back-upprocedures, CRL/AIA-configuratie en databasestatus worden geïdentificeerd. Of uw CA-database nu in de loop der tijd ongecontroleerd is gegroeid of uw onderhoudsprocessen ongestructureerd zijn, ons team levert een gedetailleerd risicorapport met een stappenplan op basis van prioriteiten om uw PKI weer in een gezonde en controleerbare staat te brengen.

Voor organisaties die behoefte hebben aan continue ondersteuning in plaats van een eenmalige controle, bieden onze PKI-ondersteuningsdiensten abonnementsgebaseerde, 24/7 assistentie. Dit omvat proactief CA-onderhoud, CRL-monitoring, het oplossen van databaseproblemen en begeleide driemaandelijkse opschoning. Zo zorgen we ervoor dat uw CA-omgeving schoon, compact en operationeel betrouwbaar blijft, zonder uw interne teams te belasten.

Veelgestelde Vragen / FAQ

Hoe vaak moet een Microsoft CA-database worden opgeschoond?

Een kwartaal is de meest gebruikelijke frequentie voor een productie-CA die certificaten uitgeeft. Dit is frequent genoeg om ongecontroleerde groei van de database te voorkomen, terwijl het toch past binnen een gecontroleerde cyclus van back-up, opschoning en validatie. CA's met een hoog volume die tienduizenden certificaten per jaar uitgeven, hebben mogelijk maandelijks een opschoning nodig, terwijl interne CA's met een laag volume soms halfjaarlijks een opschoning kunnen uitvoeren, zolang de databasegrootte en de status van de CRL's tussendoor maar worden gecontroleerd.

Wat is het verschil tussen een back-up van alleen de database en een volledige CA-back-up?

Een back-up van alleen de database omvat de CA-database en de bijbehorende transactielogboeken, wat doorgaans voldoende is om een ​​routinematige opschoning ongedaan te maken. Een volledige CA-back-up voegt daar het CA-certificaat, de privésleutel en de registerconfiguratie aan toe en is wat daadwerkelijk nodig is om de CA zelf te herstellen na een serverstoring, en niet alleen om een ​​opschoning ongedaan te maken.

Moet ik AD CS stoppen om certutil -deleterow uit te voeren?

Nee. `certutil -deleterow` verwijdert rijen rechtstreeks uit de actieve database en vereist niet dat de Active Directory Certificate Services worden gestopt. Offline compactie met `esentutl /d` vereist wel dat de AD CS-service eerst wordt gestopt, omdat deze op bestandsniveau werkt en niet via de actieve database-engine.

Wat gebeurt er als een Microsoft CA-database nooit wordt opgeschoond?

Mislukte, verlopen en ingetrokken records blijven zich oneindig ophopen, omdat AD CS ze niet automatisch verwijdert. De databasegrootte groeit gestaag, wat de back-up- en hersteltijden vertraagt, audits bemoeilijkt en uiteindelijk de beschikbare schijfruimte kan opgebruiken. In een door Microsoft gedocumenteerd geval groeide een niet-gecontroleerde CA-database tot meer dan 50 GB voordat beheerders het merkten, waardoor de opslagpartitie van de server bijna volledig werd benut.

Heeft het opschonen van de CA-database gevolgen voor certificaten die klanten al bezitten?

Nee. Het verwijderen van verlopen, mislukte of ingetrokken records uit de CA-database trekt certificaten die al aan klanten zijn uitgegeven niet in of maakt ze ongeldig. Het verwijdert alleen historische gegevens die de CA operationeel niet langer nodig heeft. De intrekkingsstatus van actieve certificaten blijft afzonderlijk beheerd worden via CRL- en OCSP-publicaties.

Conclusie

De driemaandelijkse opschoning van de CA (Certificate Authority) mag niet worden gezien als een simpele verwijderingsprocedure. Het is een gecontroleerde PKI -onderhoudsactiviteit die een combinatie is van back-updiscipline, zorgvuldige opschoning van records, offline databaseonderhoud en validatie na wijzigingen. Wanneer dit correct wordt uitgevoerd, verbetert het de databasehygiëne, houdt het het CA-beheer overzichtelijk en ondersteunt het een sterkere operationele positie voor Microsoft PKI op de lange termijn.

Voor organisaties die Microsoft AD CS gebruiken, worden de beste resultaten behaald door onderhoud te beschouwen als onderdeel van het algehele PKI-governancemodel. Back-ups moeten weloverwogen worden gemaakt, opschoning moet rekening houden met bewaartermijnen, databaseonderhoud moet zorgvuldig worden uitgevoerd en elke onderhoudscyclus moet eindigen met een verificatie dat de CA gezond is en dat de publicatie van intrekkingscertificaten intact blijft. Dat is wat routineonderhoud tot een betrouwbare en herhaalbare PKI-werkwijze maakt.