Organisaties moeten de CRL (Certificate Revocation List) van hun Root Certification Authority (CA) één of twee keer per jaar bijwerken. Deze bewerking is belangrijk en noodzakelijk om ervoor te zorgen dat de Microsoft PKI (Public Key Infrastructure) operationeel en betrouwbaar blijft. Als de CRL van de Root CA niet tijdig wordt gepubliceerd, kan dit leiden tot een storing en een volledige stopzetting van alle processen. De PKI zou dan niet langer betrouwbaar zijn, wat catastrofale gevolgen kan hebben voor de werking van de organisatie.
De volledige PKI en de infrastructuur die het certificaat gebruikt, raken onbruikbaar en de organisatie kan met een uitval te maken krijgen.
Voorwaarden
Eerst openen we PKIView.msc en controleren we wanneer de CRL van de root-CA verloopt.

CRL publiceren op root-CA
-
Vervolgens navigeren we naar de Root CA en openen we de opdrachtprompt met beheerdersrechten.

-
We voeren het commando `certutil -crl` uit om de CRL van de root-CA te publiceren. Hiermee wordt een nieuwe CRL voor de root-CA gepubliceerd.

-
Vervolgens openen we de map in “C:\Windows\System32\CertSrv\CertEnroll\” om te controleren of de CRL aanwezig is.

-
We openen het CRL-bestand om de vervaldatum te controleren.

-
Nu kopiëren we het bestand naar een USB-stick of tijdelijke map. Aangezien de Root CA offline hoort te zijn, raden we aan het bestand naar een USB-stick te kopiëren, zodat we het vervolgens naar onze Issuing CA's en CDP- servers kunnen kopiëren.
Kopieer CRL naar uitgevende CA- en CDP-servers.
Opmerking: In plaats van een CA die de certificaten uitgeeft, kunnen we ook elke machine gebruiken die lid is van het domein.
-
Wij kopiëren het CRL-bestand naar een van onze uitgevende CA's (of een andere computer die is aangesloten op het domein).

-
We openen een opdrachtprompt met beheerdersrechten en navigeren naar de map met het CRL-bestand.

-
Nu gaan we de opdracht uitvoeren certutil -f -dspublish “*.crl”

Opmerking: In dit geval is CA01 de hostnaam van de RootCA.
-
Vervolgens kopiëren we de CRL naar elke server, die fungeert als CDP/AIA-punt.

-
Onze CRL-bestanden moeten worden verspreid naar alle locaties die nodig zijn om de PKI te laten functioneren.
Verificatie
-
Nu gaan we terug naar de uitgevende CA, vernieuwen we PKIView.msc en controleren we wanneer de nieuwe CRL's verlopen.

De nieuwe data zouden nu moeten verschillen van de data die we in de vereisten hebben vermeld.
-
We openen nu een opdrachtprompt met beheerdersrechten op de uitgevende CA en voeren de opdracht `certutil -crl` uit.

-
Wanneer aan beide eisen is voldaan, kunnen we concluderen dat het doel is bereikt.
Conclusie
Het tijdig publiceren van de CRL van uw Root CA is essentieel voor een goed functionerende en operationele PKI. Omdat de infrastructuur van een organisatie afhankelijk is van de PKI , vormt dit een cruciaal onderdeel van de bedrijfsvoering. Een niet-functionerende PKI kan immers leiden tot storingen in de hele organisatie. Dit artikel helpt organisaties om de CRL van hun Root CA probleemloos te publiceren.
Hoe kan Encryption Consulting helpen?
Encryption Consulting biedt gespecialiseerde diensten op maat om kwetsbaarheden te identificeren en risico's te beperken door middel van PKI-diensten . Onze strategische begeleiding stemt PKI-oplossingen af op de organisatiedoelstellingen, waardoor de efficiëntie wordt verhoogd en de kosten worden geminimaliseerd. Door samen te werken met Encryption Consulting kunnen organisaties het volledige potentieel van PKI-oplossingen benutten, tastbare financiële voordelen realiseren en tegelijkertijd sterke beveiligingsmaatregelen handhaven.
PKIaaS van Encryption Consulting biedt een flexibele en veilige PKI-oplossing die is afgestemd op uw specifieke behoeften. Voordelen zoals aanpasbare opties, hoge kwaliteitsnormen en een risicoarme, beheerde aanpak zijn hierbij van belang. PKIaaS automatiseert taken voor sleutel- en certificaatbeheer, waardoor de operationele overhead wordt verlaagd en de kans op menselijke fouten wordt geminimaliseerd. Bovendien verbetert het de zichtbaarheid van het netwerk door certificaten te vereisen voor toegang. PKIaaS zorgt voor de opbouw van de PKI-infrastructuur en beheert de PKI-omgeving (cloud/hybride of on-premise) van uw organisatie.
CertSecure Manager beschikt over een uitgebreide reeks functies voor lifecyclemanagement. Van detectie en inventarisatie tot uitgifte, implementatie, verlenging, intrekking en rapportage. CertSecure biedt een allesomvattende oplossing. Intelligente rapportage, waarschuwingen, automatisering, automatische implementatie op servers en certificaatregistratie voegen extra functionaliteit toe, waardoor het een veelzijdig en intelligent hulpmiddel is.
