Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Publicatie van de certificaatintrekkingslijst (CRL) van de root-CA

Publicatie van de certificaatintrekkingslijst (CRL) van de root-CA

Organisaties moeten de CRL (Certificate Revocation List) van hun Root Certification Authority (CA) één of twee keer per jaar bijwerken. Deze bewerking is belangrijk en noodzakelijk om ervoor te zorgen dat de Microsoft PKI (Public Key Infrastructure) operationeel en betrouwbaar blijft. Als de CRL van de Root CA niet tijdig wordt gepubliceerd, kan dit leiden tot een storing en een volledige stopzetting van alle processen. De PKI zou dan niet langer betrouwbaar zijn, wat catastrofale gevolgen kan hebben voor de werking van de organisatie.

De volledige PKI en de infrastructuur die het certificaat gebruikt, raken onbruikbaar en de organisatie kan met een uitval te maken krijgen.

Voorwaarden

Eerst openen we PKIView.msc en controleren we wanneer de CRL van de root-CA verloopt.

Controleer wanneer de CRL van de root-CA verloopt

CRL publiceren op root-CA

  1. Vervolgens navigeren we naar de Root CA en openen we de opdrachtprompt met beheerdersrechten.

    Navigeer naar de root-CA en open de opdrachtprompt
  2. We voeren het commando `certutil -crl` uit om de CRL van de root-CA te publiceren. Hiermee wordt een nieuwe CRL voor de root-CA gepubliceerd.

    Voer de opdracht certutil -crl uit
  3. Vervolgens openen we de map in “C:\Windows\System32\CertSrv\CertEnroll\” om te controleren of de CRL aanwezig is.

    Controleer of de CRL aanwezig is in de CertEnroll-map
  4. We openen het CRL-bestand om de vervaldatum te controleren.

    We openen het CRL-bestand om de vervaldatum te controleren
  5. Nu kopiëren we het bestand naar een USB-stick of tijdelijke map. Aangezien de Root CA offline hoort te zijn, raden we aan het bestand naar een USB-stick te kopiëren, zodat we het vervolgens naar onze Issuing CA's en CDP- servers kunnen kopiëren.

Enterprise PKI-services

Ontvang complete end-to-end consultatieondersteuning voor al uw PKI-vereisten!

Kopieer CRL naar uitgevende CA- en CDP-servers.

Opmerking: In plaats van een CA die de certificaten uitgeeft, kunnen we ook elke machine gebruiken die lid is van het domein.

  1. Wij kopiëren het CRL-bestand naar een van onze uitgevende CA's (of een andere computer die is aangesloten op het domein).

    We kopiëren het CRL-bestand naar een van onze uitgevende CA's
  2. We openen een opdrachtprompt met beheerdersrechten en navigeren naar de map met het CRL-bestand.

    Open de opdrachtprompt met beheerdersrechten.
  3. Nu gaan we de opdracht uitvoeren certutil -f -dspublish “*.crl”

    run cmd f dspublish

    Opmerking: In dit geval is CA01 de hostnaam van de RootCA.

  4. Vervolgens kopiëren we de CRL naar elke server, die fungeert als CDP/AIA-punt.

    kopieer de CRL naar elke server.
  5. Onze CRL-bestanden moeten worden verspreid naar alle locaties die nodig zijn om de PKI te laten functioneren.

Verificatie

  1. Nu gaan we terug naar de uitgevende CA, vernieuwen we PKIView.msc en controleren we wanneer de nieuwe CRL's verlopen.

    Controleer wanneer de nieuwe CRL's verlopen

    De nieuwe data zouden nu moeten verschillen van de data die we in de vereisten hebben vermeld.

  2. We openen nu een opdrachtprompt met beheerdersrechten op de uitgevende CA en voeren de opdracht `certutil -crl` uit.

    Open een opdrachtprompt met beheerdersrechten op de uitgevende CA
  3. Wanneer aan beide eisen is voldaan, kunnen we concluderen dat het doel is bereikt.

Conclusie

Het tijdig publiceren van de CRL van uw Root CA is essentieel voor een goed functionerende en operationele PKI. Omdat de infrastructuur van een organisatie afhankelijk is van de PKI , vormt dit een cruciaal onderdeel van de bedrijfsvoering. Een niet-functionerende PKI kan immers leiden tot storingen in de hele organisatie. Dit artikel helpt organisaties om de CRL van hun Root CA probleemloos te publiceren.

Hoe kan Encryption Consulting helpen?

Encryption Consulting biedt gespecialiseerde diensten op maat om kwetsbaarheden te identificeren en risico's te beperken door middel van PKI-diensten . Onze strategische begeleiding stemt PKI-oplossingen af ​​op de organisatiedoelstellingen, waardoor de efficiëntie wordt verhoogd en de kosten worden geminimaliseerd. Door samen te werken met Encryption Consulting kunnen organisaties het volledige potentieel van PKI-oplossingen benutten, tastbare financiële voordelen realiseren en tegelijkertijd sterke beveiligingsmaatregelen handhaven.

PKIaaS van Encryption Consulting biedt een flexibele en veilige PKI-oplossing die is afgestemd op uw specifieke behoeften. Voordelen zoals aanpasbare opties, hoge kwaliteitsnormen en een risicoarme, beheerde aanpak zijn hierbij van belang. PKIaaS automatiseert taken voor sleutel- en certificaatbeheer, waardoor de operationele overhead wordt verlaagd en de kans op menselijke fouten wordt geminimaliseerd. Bovendien verbetert het de zichtbaarheid van het netwerk door certificaten te vereisen voor toegang. PKIaaS zorgt voor de opbouw van de PKI-infrastructuur en beheert de PKI-omgeving (cloud/hybride of on-premise) van uw organisatie.

CertSecure Manager beschikt over een uitgebreide reeks functies voor lifecyclemanagement. Van detectie en inventarisatie tot uitgifte, implementatie, verlenging, intrekking en rapportage. CertSecure biedt een allesomvattende oplossing. Intelligente rapportage, waarschuwingen, automatisering, automatische implementatie op servers en certificaatregistratie voegen extra functionaliteit toe, waardoor het een veelzijdig en intelligent hulpmiddel is.