Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Uw gids voor het begrijpen van Active Directory-certificaatservices

certificaat-keten-van-vertrouwen

Introductie

Active Directory Certificate Services (AD CS) is de Windows Server-rol waar de meeste bedrijven als eerste naar grijpen wanneer ze een lokale certificeringsinstantie nodig hebben. Het is tevens een van de meest voorkomende onderdelen van de identiteitsinfrastructuur van bedrijven die momenteel in gebruik zijn en die verkeerd geconfigureerd worden. Deze handleiding beschrijft wat AD CS precies doet, de zes rolservices, waar het een organisatie daadwerkelijk helpt en waar de echte risico's liggen, inclusief de gedocumenteerde escalatiepaden voor privileges op basis van certificaten die beveiligingsonderzoekers sinds 2021 in kaart brengen.

De toepassingen die AD CS ondersteunt, omvatten onder andere beveiligde draadloze netwerken, virtuele particuliere netwerken (VPN), Internet Protocol Security (IPSec), Network Access Protection (NAP), Encrypting File Systems (EFS) en aanmelden met smartcards.

Kort samengevat: Wat is AD CS?

Active Directory Certificate Services (AD CS) is een Windows Server-rol die voor het eerst werd uitgebracht in Windows Server 2008 en nog steeds wordt ondersteund in Server 2022 en Server 2025. Hiermee kan een organisatie haar eigen certificeringsinstantie (CA) beheren om Public Key Infrastructure (PKI)-certificaten uit te geven, te beheren en in te trekken voor versleuteling, authenticatie en digitale handtekeningen, zonder afhankelijk te zijn van een externe CA voor intern gebruik.

Samenvatting

  • AD CS bundelt zes verschillende rolservices, van de certificeringsinstantie zelf tot webgebaseerde registratie voor apparaten buiten het domein.
  • Het belangrijkste voordeel ten opzichte van een externe CA is de kostenbesparing en controle: geen kosten per certificaat en volledige zeg zeggenschap over de CA-hiërarchie en het beleid.
  • Het grootste risico is niet een kwetsbaarheid op codeniveau, maar een verkeerde configuratie. Het "Certified Pre-Owned"-onderzoek van SpecterOps uit 2021 bracht een reeks privilege-escalatiepaden in kaart, die nu algemeen bekend staan ​​als ESC1 tot en met ESC8 en verder, waarmee een gebruiker met lage privileges een certificaat kan verkrijgen waarmee hij zich voordoet als een domeinbeheerder.
  • CVE-2022-26923 (“Certifried”) liet precies zien hoe ernstig dit type risico kan zijn, en Microsofts gefaseerde uitrol van sterke certificaatmapping onder KB5014754 bereikte in februari 2025 volledige handhaving.
  • Windows Server 2025 biedt nu ook ondersteuning voor het uitgeven van post-quantum ML-DSA-certificaten door een AD CS-certificeringsinstantie. Hierdoor is de planning van cryptografische flexibiliteit relevant voor AD CS-implementaties, en niet alleen voor cloud-PKI.

Waarom dit nog steeds belangrijk is

Uit de Trust Pulse Survey van DigiCert, gepubliceerd op 2 juli 2025, bleek dat bijna de helft van de bedrijven het afgelopen jaar te maken heeft gehad met een storing als gevolg van certificaatproblemen. 37.5% van de incidenten was specifiek gerelateerd aan verlopen certificaten en 18.5% van de getroffen organisaties meldde verliezen van meer dan $ 250,000. Een AD CS-omgeving die niet wordt gemonitord, ofwel omdat het team dat de omgeving heeft gebouwd is vertrokken, ofwel omdat certificaatsjablonen na de initiële implementatie nooit zijn gecontroleerd, is precies het soort omgeving waar dit risico zich ongemerkt kan opstapelen.

Het probleem met de levensduur van certificaten verergert dit. Volgens CA/Browser Forum Ballot SC-081v3 , goedgekeurd op 11 april 2025, daalt de geldigheidsduur van publiek vertrouwde TLS-certificaten van 398 dagen naar 200 dagen vanaf 15 maart 2026, vervolgens naar 100 dagen vanaf 15 maart 2027 en naar 47 dagen vanaf 15 maart 2029. Dit schema is van toepassing op publiek vertrouwde certificaten en niet direct op een interne AD CS-hiërarchie, maar het stelt wel de operationele norm vast waaraan elke certificeringsinstantie, intern of extern, nu wordt gemeten.

Op de langere termijn heeft NIST op 13 augustus 2024 de standaarden voor post-kwantumcryptografie, FIPS 203, 204 en 205, afgerond. Microsoft heeft hierop al gereageerd op platformniveau: de AD CS-rol van Windows Server 2025 ondersteunt nu het rechtstreeks uitgeven van ML-DSA-certificaten door een certificeringsinstantie. Organisaties die nog steeds AD CS gebruiken op Server 2019 of ouder, moeten deze lacune meenemen in hun planning en niet alleen als een routineuze upgradebeslissing beschouwen.

De zes rolservices waaruit AD CS bestaat

AD CS is geen op zichzelf staande service, maar een set van zes rolservices die afzonderlijk kunnen worden geïnstalleerd, afhankelijk van de behoeften van een organisatie.

RolserviceWat het doet
Certificate Authority (CA)Geeft publieke-sleutelcertificaten uit en beheert deze. Kan worden ingezet als een Enterprise CA (lid van een domein, geïntegreerd met Active Directory) of als een Standalone CA (offline, niet lid van een domein, doorgaans gebruikt als een geïsoleerde Root CA).
Certificeringsinstantie webinschrijvingHiermee kunnen clients buiten het domein certificaten aanvragen en downloaden via een browser, inclusief aanvragen tussen verschillende forests waar een vertrouwensrelatie tussen forests is vastgesteld.
Online ResponderVoert het Online Certificate Status Protocol (OCSP) uit, dat realtime vragen beantwoordt over de geldigheid van een specifiek certificaat, als alternatief voor of aanvulling op het publiceren van een volledige certificaatintrekkingslijst (CRL).
Netwerkapparaatregistratieservice (NDES)Verstrekt certificaten aan netwerkapparaten die niet aan een domein zijn gekoppeld, zoals routers, firewalls en switches, met behulp van het Simple Certificate Enrollment Protocol (SCEP). Het is tevens de gebruikelijke brug die wordt gebruikt voor MDM-beheerde inschrijving van mobiele apparaten en macOS-apparaten.
Webservice voor certificaatinschrijvingHiermee kunnen apparaten binnen en buiten het domein certificaten aanvragen en vernieuwen via HTTPS, voornamelijk ter ondersteuning van geautomatiseerde clientverzoeken in plaats van handmatige, browsergebaseerde registratie.
Webservice voor certificaatinschrijvingsbeleidPubliceert het inschrijvingsbeleid, inclusief welke CA's beschikbaar zijn en welke certificaatsjablonen een klant mag aanvragen, aan klanten buiten het traditionele domeininschrijvingsproces.

Een certificeringsinstantie (CA) kan worden geconfigureerd als een bedrijfs-CA of een zelfstandige CA. Een bedrijfs-CA moet lid zijn van een domein en kan certificaten uitgeven voor digitale handtekeningen, browserauthenticatie en beveiligde e-mail. Een zelfstandige CA vereist geen Active Directory Domain Services en kan volledig offline werken. Dit is de aanbevolen configuratie voor een root-CA die nooit verbonden mag zijn met een actief netwerk.

Enterprise PKI-services

Ontvang complete end-to-end consultatieondersteuning voor al uw PKI-vereisten!

Wat AD CS goed doet

Met AD CS kan een organisatie de identiteit van een persoon, apparaat of service koppelen aan een bijbehorende privésleutel zonder per certificaat kosten te hoeven betalen aan een externe certificeringsinstantie (CA). Dit biedt bedrijven een kosteneffectieve manier om de distributie en het gebruik van certificaten op grote schaal te beheren, zodra de initiële investering in implementatie en personeel is gedaan.

Concreet biedt AD CS de PKI die een organisatie nodig heeft om webservers te beveiligen met SSL/TLS, authenticatie op basis van certificaten af ​​te dwingen, digitale handtekeningen op documenten toe te passen en e-mail te versleutelen via S/MIME, allemaal onder beleid dat de organisatie zelf beheert in plaats van onder de servicevoorwaarden van een provider.

Waar Active Directory Certificate Services tekortschiet

Operationele en kostenuitdagingen

Het implementeren en beheren van een Microsoft CA is geen bijzaak. Het vereist een toegewijd team met echte PKI-ervaring om de initiële hiërarchie correct op te zetten, en dat team moet daarna op de hoogte blijven van de beste werkwijzen om de betrouwbaarheid van de CA te waarborgen. De overheadkosten voor hardware, implementatie en doorlopend deskundig personeel maken AD CS in de praktijk duurder dan de licentieprijs, die "gratis bij Windows Server" wordt aangeboden, doet vermoeden.

Bekende beveiligingsrisico's door verkeerde configuratie (ESC1 tot en met ESC8 en verder)

Het ernstigste AD CS-risico dat de afgelopen jaren is gedocumenteerd, is niet een codekwetsbaarheid in AD CS zelf, maar een verkeerde configuratie van certificaatsjablonen en CA-machtigingen. Het "Certified Pre-Owned"-onderzoek van SpecterOps uit 2021 definieerde een reeks escalatiepaden, die nu algemeen bekend staan ​​als ESC1 tot en met ESC8, en die later door onderzoek binnen de community verder zijn uitgebreid. Hierbij kan een domeingebruiker met lage privileges een certificaat aanvragen of verkrijgen waarmee hij of zij zich kan authenticeren als een account met veel hogere privileges, in het ergste geval als domeinbeheerder.

CVE-2022-26923, publiekelijk bekend als "Certifried", is het duidelijkste praktijkvoorbeeld van deze risicocategorie: het standaardrecht van een gebruiker om machines aan het domein toe te voegen, kan worden gecombineerd met een certificaatverzoek om zich voor te doen als een domeincontroller en het hele domein te compromitteren. Microsofts reactie, geleverd via KB5014754, introduceerde sterke certificaatmapping en rolde dit gefaseerd uit, met volledige handhaving in februari 2025. Elke AD CS-omgeving die sinds 2021 de certificaatsjablonen en CA-machtigingen niet heeft gecontroleerd aan de hand van de ESC-categorieën, of niet heeft bevestigd dat deze voldoet aan de handhavingstermijn van KB5014754, moet dit beschouwen als een achterstallige audit in plaats van een optionele beveiligingsmaatregel.

macOS en inschrijving van apparaten buiten een domein

AD CS Web Enrollment wordt niet standaard door macOS gebruikt. Apple-apparaten registreren zich doorgaans via een MDM-profiel met behulp van de ADCertificate-payload of SCEP, meestal via NDES in plaats van via de browsergebaseerde registratiemethode die door Windows-clients die lid zijn van een domein wordt gebruikt. Organisaties met een aanzienlijk aantal macOS-apparaten of een mix van apparaten zouden vanaf het begin rekening moeten houden met deze MDM- en SCEP-gebaseerde methode, in plaats van dit als een uitzondering te beschouwen die na de uitrol wordt ontdekt.

Beslissingsmatrix: Wanneer AD CS past en wanneer niet.

Use CaseBeveiligingsimpactOperationele inspanningAutomatisering FitAanbevolen eigenaar
Interne Windows-domeinverificatie en aanmelding met smartcardGemiddeld, afhankelijk van de hygiëne van het sjabloon.Gemiddeld, mits correct ingezet.Medium, native AD-integratie verzorgt de meeste verlengingen.PKI-beheerders
Een offline, geïsoleerde root-CA voor een interne hiërarchie met hoge betrouwbaarheid.Hoog, dit is de basis van vertrouwen voor het domein.Hoogwaardige, handmatige ceremonies en fysieke beveiliging vereist.Laag door ontwerpBeveiligingsarchitecten, PKI-beheerders
Certificaatverlening aan netwerkapparaten buiten het domein (routers, firewalls, IoT-apparaten)Gemiddeld tot hoog, afhankelijk van de blootstelling aan NDES.Medium, NDES-configuratie en SCEP-configuratieGemiddeld, SCEP automatiseert de verlenging zodra geconfigureerdPlatformteams
Audit van bestaande certificaatsjablonen en CA-machtigingen voor blootstelling aan ESC1 tot en met ESC8Hoog, dit is een directe route naar privilege-escalatie.Medium, er zijn hulpmiddelen beschikbaar, maar er is expertise nodig om ze te interpreteren.Middelgrote tools zoals Certipy en PSPKIAudit kunnen worden ingepland.Beveiligingsarchitecten, naleving van regelgeving
Grootschalige certificaatregistratie voor Windows, macOS en mobiele apparatenGemiddeld, afhankelijk van de kwaliteit van de MDM-integratie.Hoog als het niet alleen voor AD CS is geplandHoog met MDM plus NDES/SCEP, laag als het alleen via webinschrijving wordt geprobeerd.Platformteams, PKI-beheerders

Wie zou zich hier druk over moeten maken?

Beslissingen van AD CS blijven zelden beperkt tot één team. Dit is wat elke betrokkene moet onthouden.

PKI-beheerders

Voer de dagelijkse werkzaamheden van de CA uit en configureer de certificaatsjablonen zelf. Actiepunt: controleer elk certificaatsjabloon aan de hand van de categorieën ESC1 tot en met ESC8 en bevestig dat de handhaving van de sterke certificaattoewijzing (KB5014754) actief is en niet alleen geïnstalleerd.

Beveiligingsarchitecten

Beheer het ontwerp van de CA-hiërarchie en de impact ervan in geval van een inbreuk. Actiepunt: bevestig dat de root-CA daadwerkelijk offline en zelfstandig is, en documenteer welke rolservices daadwerkelijk nodig zijn en welke standaard zijn geïnstalleerd.

Platformteams

Eigen apparaatregistratiepaden, inclusief NDES, SCEP en MDM-integratie voor niet-Windows-apparaten. Actiepunt: bevestig dat de registratie voor macOS en mobiele apparaten via MDM en NDES verloopt in plaats van via een ad-hocoplossing.

Compliance

Zelf bevestigen dat audits van certificaatsjablonen en CA-machtigingen daadwerkelijk volgens een vast schema plaatsvinden en niet alleen na een incident. Actiepunt: de datum van de laatste ESC1- tot en met ESC8-beoordeling en de huidige handhavingsstatus van KB5014754 opvragen als bewijsmateriaal voor de permanente audit.

CISO's

Neem de verantwoordelijkheid voor de beslissing om AD CS intern te houden, extra posture management toe te voegen of het certificaatlevenscyclusbeheer over te dragen aan een beheerd platform. Actiepunt: weeg de doorlopende kosten van deskundig intern personeel af tegen het risico van een niet-gecontroleerde CA die stilletjes binnen het domein opereert.

Onze visie: Hoe encryptieconsulting AD CS-omgevingen ondersteunt

Active Directory Certificate Services wordt gebruikt om een ​​on-premises Public Key Infrastructure (PKI) op te zetten, waarmee openbare sleutelcertificaten kunnen worden aangemaakt, gevalideerd en ingetrokken voor het versleutelen van bestanden, e-mails en netwerkverkeer. Of het systeem op de lange termijn echt waarde oplevert, hangt minder af van de initiële installatie en meer van de voortdurende handhaving van sjablonen, controle van machtigingen en discipline in de levenscyclus van certificaten.

Ons CertSecure Manager- platform automatiseert de detectie, implementatie, verlenging en intrekking van certificaten in een AD CS-omgeving. Hiermee wordt precies het soort hiaat gedicht dat ontstond door de onjuiste configuratie van ESC en dat niet werd gecontroleerd. Voor een diepere, AD CS-specifieke blik op de overstap van native tools naar uniform cryptografisch posture management, raadpleegt u onze gerelateerde handleiding over het moderniseren van ADCS . Organisaties die de CA-activiteiten liever volledig uitbesteden, kunnen ons PKI-as-a-Service- platform evalueren. Dit platform draait de CA-hiërarchie op FIPS 140-3 Level 3 HSM-ondersteunde sleutels, terwijl uw organisatie eigenaar blijft van de gegevens en de controle behoudt. Op het gebied van post-quantum cryptografie helpen ons PQC Center of Excellence en de PQC Readiness Assessment teams bij het plannen van de overstap naar ML-DSA en andere post-quantum algoritmen, voorafgaand aan een gedwongen migratie. Ons CBOM Secure cryptografische detectie- en inventarisatieplatform biedt beveiligingsarchitecten volledig inzicht in welke algoritmen en sleutelgroottes een bestaande AD CS-hiërarchie momenteel daadwerkelijk uitgeeft.

Conclusie

AD CS blijft een capabele en kosteneffectieve manier om een ​​on-premises certificeringsinstantie te beheren, en het zal niet verdwijnen: het wordt nog steeds volledig ondersteund in Windows Server 2022 en 2025, en Server 2025 geeft nu direct post-quantum ML-DSA-certificaten uit. Wat wel is veranderd sinds de introductie van deze rol, is de volwassenheid van de aanvalstechnieken. De ESC1 tot en met ESC8 configuratiefouten en de Certifried-kwetsbaarheid hebben de vraag "we hebben al AD CS draaien" veranderd in een vraag die een sjabloon-voor-sjabloon audit verdient, in plaats van de aanname dat standaardinstellingen veilig zijn. Organisaties die AD CS beschouwen als een eenmalige implementatie in plaats van een doorlopend beveiligingsniveau, zullen de kwetsbaarheid waarschijnlijk op de harde manier ontdekken.

Veelgestelde Vragen / FAQ

Wat is de belangrijkste conclusie uit deze handleiding voor Active Directory-certificaatservices?

AD CS is een capabele en kosteneffectieve on-premises certificeringsinstantie, maar het grootste risico in de praktijk is een verkeerde configuratie van certificaatsjablonen en CA-machtigingen, zoals gedocumenteerd in de privilege-escalatiecategorieën ESC1 tot en met ESC8, en niet zozeer een fout in de software zelf.

Waarom is dit belangrijk voor PKI-teams binnen bedrijven?

Enterprise PKI-teams implementeren AD CS vaak eenmalig en herzien de configuratie daarna zelden. Dit is precies het patroon waardoor configuratiefouten in de ESC-categorie en verouderde certificaatsjablonen jarenlang onopgemerkt kunnen blijven.

Welke risico's nemen toe als AD CS-sjablonen en -machtigingen nooit worden gecontroleerd?

Niet-gecontroleerde sjablonen en machtigingen verhogen het risico dat een gebruiker met lage privileges via een ESC-categoriefout toegang krijgt tot domeinbeheerder, zoals aangetoond in CVE-2022-26923, en vergroten de kans dat de strikte handhaving van certificaattoewijzingen (KB5014754) in werkelijkheid niet actief is.

Welke teams zouden verantwoordelijk moeten zijn voor de beveiligingsbeoordelingen van AD CS?

PKI-beheerders zijn verantwoordelijk voor de dagelijkse configuratie van sjablonen en CA's, beveiligingsarchitecten voor het hiërarchisch ontwerp en de impactzone, platformteams voor de registratieprocessen van apparaten, compliance controleert de auditfrequentie en de CISO neemt de beslissing of de implementatie intern of extern moet plaatsvinden.

Hoe is AD CS gekoppeld aan certificaatlevenscyclusbeheer?

AD CS geeft certificaten uit en trekt ze in, maar detecteert niet automatisch elk in gebruik zijnd certificaat, markeert geen risicovolle sjablonen en dwingt niet automatisch verlenging op grote schaal af. Tools voor certificaatlevenscyclusbeheer vullen deze lacune op door naast de native rol ook detectie, geautomatiseerde verlenging en sjablooncontrole toe te voegen.

Hoe kunnen organisaties meten of hun AD CS-implementatie veilig is?

Houd de datum bij van de laatste ESC1 tot en met ESC8 sjabloon- en machtigingscontrole, bevestig dat de sterke certificaattoewijzing van KB5014754 volledig is afgedwongen in plaats van in de compatibiliteitsmodus, en controleer op certificaatgerelateerde storingen die verband houden met verlopen of verkeerd geconfigureerde certificaten.

Wat moet er regelmatig gecontroleerd of gemonitord worden bij een AD CS-implementatie?

Controleer regelmatig de machtigingen van certificaatsjablonen aan de hand van de ESC-configuratiecategorieën, bevestig dat de root-CA offline en zelfstandig blijft, controleer de status van de handhaving van sterke certificaattoewijzingen en controleer of de NDES- en webinschrijvingseindpunten niet breder toegankelijk zijn dan nodig.

Hoe past AD CS in cloud-, hybride- of multi-CA PKI-omgevingen?

AD CS kan functioneren als één CA in een hybride model naast cloud-native platforms zoals AWS ACM Private CA of Google Cloud Certificate Authority Service, maar het vereist een eigen, specifieke beoordelingscyclus, aangezien ESC-categorierisico's en de wildgroei aan certificaatsjablonen specifiek zijn voor de manier waarop AD CS machtigingen beheert binnen Active Directory.

Welke veelgemaakte fouten moeten teams vermijden bij AD CS?

Veelgemaakte fouten zijn onder andere het nooit opnieuw bekijken van certificaatsjablonen na de eerste implementatie, het verbonden laten van de root-CA met het netwerk in plaats van offline en zelfstandig, ervan uitgaan dat macOS-apparaten zich op dezelfde manier registreren als Windows-clients die lid zijn van een domein, en KB5014754 als geïnstalleerd beschouwen in plaats van de volledige implementatie te bevestigen.

Wat moet er elk kwartaal worden vernieuwd voor een AD CS-implementatie?

Controleer de machtigingen van certificaatsjablonen in het licht van huidig ​​onderzoek naar ESC-configuratiefouten, bevestig de status van de handhaving van sterke certificaattoewijzingen, controleer op recent gepubliceerde wijzigingen in de geldigheidsperiode van CA's/browserforums en bekijk opnieuw of de ML-DSA-ondersteuning van Windows Server 2025 de roadmap voor cryptografische flexibiliteit beïnvloedt.