Meteen naar de inhoud

Certificaten met een geldigheidsduur van 47 dagen komen eraan. Ben je klaar?

Handel nu →

Publicatie van de certificaatintrekkingslijst (CRL) van de root-CA

Publicatie van de certificaatintrekkingslijst (CRL) van de root-CA

Organisaties moeten hun Rootcertificeringsautoriteiten (CA's) CRL een of twee keer per jaar. Deze bewerking is belangrijk en noodzakelijk om ervoor te zorgen dat de Microsoft PKI blijft operationeel en vertrouwd. Als de CRL van de root-CA niet op tijd wordt gepubliceerd, kan dit ertoe leiden dat de bewerking mislukt en alle processen worden stopgezet. De PKI wordt dan niet meer vertrouwd, wat catastrofaal kan zijn voor de werking.

De volledige PKI en de infrastructuur die het certificaat gebruikt, raken onbruikbaar en de organisatie kan met een uitval te maken krijgen.

Voorwaarden

Eerst openen we PKIView.msc en controleren we wanneer de CRL van de root-CA verloopt.

Controleer wanneer de CRL van de root-CA verloopt

CRL publiceren op root-CA

  1. Vervolgens navigeren we naar de Root CA en openen we de opdrachtprompt met beheerdersrechten.

    Navigeer naar de root-CA en open de opdrachtprompt
  2. We voeren het commando uit certutil -crl om de CRL van de root-CA te publiceren. Dit zal een nieuwe CRL voor de root-CA publiceren.

    Voer de opdracht certutil -crl uit
  3. Vervolgens openen we de map in “C:\Windows\System32\CertSrv\CertEnroll\” om te controleren of de CRL aanwezig is.

    Controleer of de CRL aanwezig is in de CertEnroll-map
  4. We openen het CRL-bestand om de vervaldatum te controleren.

    We openen het CRL-bestand om de vervaldatum te controleren
  5. Nu kopiëren we het bestand naar een USB-stick of tijdelijke map. Omdat de root-CA offline zou moeten zijn, adviseren we om het bestand naar een USB-stick te kopiëren, zodat we het naar onze uitgevende CA's kunnen kopiëren en CDP servers.

Enterprise PKI-services

Ontvang complete end-to-end consultatieondersteuning voor al uw PKI-vereisten!

Kopieer CRL naar uitgevende CA- en CDP-servers.

Let op: In plaats van een CA uit te geven, kunnen we ook een willekeurige machine gebruiken die aan het domein is gekoppeld.

  1. Wij kopiëren het CRL-bestand naar een van onze uitgevende CA's (of een andere computer die is aangesloten op het domein).

    We kopiëren het CRL-bestand naar een van onze uitgevende CA's
  2. We openen een opdrachtprompt met beheerdersrechten en navigeren naar de map met het CRL-bestand.

    Open de opdrachtprompt met beheerdersrechten.
  3. Nu gaan we de opdracht uitvoeren certutil -f -dspublish “*.crl”

    run cmd f dspublish

    Let op: In dit geval is CA01 de hostnaam van de RootCA.

  4. Vervolgens kopiëren we de CRL naar elke server, die dient als een CDP/AIA-punt.

    kopieer de CRL naar elke server.
  5. Onze CRL-bestanden moeten worden verspreid naar alle locaties die nodig zijn om de PKI te laten functioneren.

Verificatie

  1. Nu gaan we terug naar de uitgevende CA, vernieuwen we PKIView.msc en controleren we wanneer de nieuwe CRL's verlopen.

    Controleer wanneer de nieuwe CRL's verlopen

    De nieuwe data zouden nu moeten verschillen van de data die we in de vereisten hebben vermeld.

  2. We openen nu een opdrachtprompt met beheerdersrechten op de uitgevende CA en voeren de opdracht uit certutil -crl

    Open een opdrachtprompt met beheerdersrechten op de uitgevende CA
  3. Wanneer aan beide eisen is voldaan, kunnen we concluderen dat het doel is bereikt.

Conclusie

Het tijdig publiceren van de CRL van uw Root CA is noodzakelijk voor een goede werking en operationele werking van een PKI. Omdat de infrastructuur van een organisatie afhankelijk is van PKI, wordt het een cruciaal onderdeel van de bedrijfsvoering, aangezien een niet-functionerende PKI kan leiden tot uitval binnen de hele organisatie. Dit artikel helpt organisaties bij het publiceren van de CRL van hun root-CA zonder grote obstakels.

Hoe kan Encryption Consulting helpen?

Encryption Consulting biedt gespecialiseerde diensten op maat om kwetsbaarheden te identificeren en risico's te beperken door: PKI-dienstenOnze strategische begeleiding stemt PKI-oplossingen af ​​op organisatiedoelstellingen, verbetert de efficiëntie en minimaliseert kosten. Door samen te werken met Encryption Consulting kunnen organisaties het volledige potentieel van PKI-oplossingen benutten en tastbare financiële voordelen realiseren, terwijl ze tegelijkertijd sterke beveiligingsmaatregelen handhaven. 

Encryptie Consulting's PKIaaS biedt een flexibele en veilige PKI-oplossing, afgestemd op uw specifieke behoeften, met voordelen zoals aanpasbare opties, hoge betrouwbaarheidsnormen en een beheerde aanpak met een laag risico. PKIaaS automatiseert sleutel- en certificaatbeheer, waardoor de operationele overhead wordt verlaagd en het risico op menselijke fouten wordt geminimaliseerd. Bovendien verbetert het de netwerkzichtbaarheid door certificaten te vereisen voor toegang. Het zorgt voor de ontwikkeling van de PKI-infrastructuur om de PKI-omgeving (cloud/hybride of on-premises) van uw organisatie te beheren.

CertSecure Manager heeft een uitgebreide reeks functies voor levenscyclusbeheer. Van detectie en inventarisatie tot uitgifte, implementatie, verlenging, intrekking en rapportage. CertSecure biedt een allesomvattende oplossing. Intelligente rapportgeneratie, waarschuwingen, automatisering, automatische implementatie op servers en certificaatinschrijving voegen lagen van verfijning toe, waardoor het een veelzijdige en intelligente aanwinst wordt.