LDAPS är en av de viktigaste funktionerna för att skydda och säkra autentiseringsuppgifter i din PKI-miljö. Som standard är LDAP-kommunikation mellan klient- och serverapplikationer inte krypterad. Det betyder att det skulle vara möjligt att använda en nätverksövervakningsenhet eller programvara och se kommunikationen som rör sig mellan LDAP-klient- och serverdatorer. Detta är särskilt problematiskt när en enkel LDAP-bindning används eftersom autentiseringsuppgifter (användarnamn och lösenord) skickas okrypterade över nätverket. Detta kan snabbt leda till att autentiseringsuppgifterna äventyras.
Förutsättningar
En funktionell Microsoft PKI ska vara tillgänglig och konfigurerad. Inga felmeddelanden ska visas när PKIView.msc visas.

Om du behöver hjälp med att driftsätta din egen PKI kan du hänvisa till den här artikeln att bygga din egen tvånivås-PKI
Installera AD LDS
Detta steg bör utföras på LDAP-servern eller på domänkontrollanter som skulle ansvara för att vara värd för LDAPS-tjänsten.
- Öppet server manager
- Från hantera, öppen Lägg till roller och funktioner
- På Innan du börjar klickar du på Nästa

- On Installationstyp, säkerställa Rollbaserad eller funktionsbaserad installation, och klicka Nästa

- On Serverval, klicka på Nästa.

- On Serverroller, klicka på Active Directory Lightweight Directory-tjänster, och klicka Lägg till funktionerOch klicka sedan på Nästa

- On Funktioner, klicka på Nästa

- On AD LDS, klicka på Nästa

- On Bekräftelse, klicka på installera

- Efter installationen måste AD LDS konfigureras
Konfigurera AD LDS
- Körning AD LDS installationsguiden. Klicka Nästa på första sidan.

- Se till unik instans är valt och klicka på Nästa

- Ge Instansnamn och BESKRIVNING, och klicka Nästa

- Lämna standardportar och klicka Nästa

Om AD LDS är installerat på domänkontrollanten är LDAP-porten 50000 och SSL-porten 50001.
- On Programkatalogpartition, klicka på Nästa

- On Filplatser, klicka på Nästa

- On Val av servicekonto, du kan lämna den kvar på Nätverkstjänstkonto, eller välj en föredraget konto som kan styra LDAPS-tjänsten

- On AD LDS-administratörer, lämna nuvarande administratör, eller välj ett annat konto från domänen

- Välja alla LDF-filer som ska importeras och klicka på Nästa

- On Redo att installeras, klicka på Nästa

- Efter installationen klickar du på Finish

Publicera ett certifikat som stöder serverautentisering
- Logga in på den utfärdande certifikatutfärdaren som företagsadministratör
- Se till att du är med server manager
- Från Verktyg meny, öppna certifikatutfärdare

Expandera konsolträdoch högerklicka om certifikatmallar

- Välja Kerberos-autentisering (eftersom det tillhandahåller serverautentisering). Högerklicka och välj Duplicera mallVi kan nu anpassa mallen.

- Ändra Mallens visningsnamn och Mallnamn on Allmänt flik. Kontrollera Publicera certifikat i Active DirectoryDetta säkerställer att certifikatet visas när vi registrerar domänkontrollanter med hjälp av den mallen.

- On Begäran Hantering, kolla upp Tillåt export av privat nyckel.

- På Fliken Säkerhet, tillhandahålla Registrera behörigheter till lämpliga användare

- Klicka Ansök
Utfärda certifikatet vid utfärdande av CA
- Logga in på den utfärdande certifikatutfärdaren som företagsadministratör
- Se till att du är med server manager
- Från Verktyg meny, öppna certifikatutfärdare

Expandera konsolträd, och klicka om certifikatmallar
Klicka på i menyraden Handling > Nytt > Certifikatmall att utfärda

- Välj LDAPS-certifikat

- Klicka OK och det borde nu visas i certifikatmallarna
Begär ett certifikat för serverautentisering
- Logga in på LDAP-servern eller domänkontrollanten.
- Typ vinst+R och springa mmc
- Klicka Fil och klicka Lägg till / ta bort snapin-

- Välj Certifikat och klicka på Lägg till

- Välj datorkonto

- Om stegen följs på LDAPServer där AD LDS är installerat, klicka på Lokal dator eller välj En annan dator och välj var den skulle behöva installeras.

- Expandera konsolträd, och inuti Personlig, klicka på Certifieringar
- Högerklicka på Certifieringar och klicka Alla uppdrag och välj Begär nytt certifikat

- Följ instruktionerna, välj LDAPS-mallen som vi utfärdade tidigare och installera.
- När installationen är klar klickar du på Slutför

- Öppna certifikatet och i Fliken Detaljer, navigera till Förbättrad nyckelanvändning att säkerställa Serververifiering är närvarande.

Validerar LDAPS-anslutning
- Logga in på LDAP-servern som företagsadministratör
- Typ vinst+R och springa ldp.exe
- Klicka på Anslutningar i den översta menyn och klicka sedan på Anslut

- Ange domännamnet på servern, se till att SSL är markerat och att rätt port har angetts och klicka på OK

- Inga felmeddelanden bör visas. Om anslutningen misslyckades kan följande utdata visas.

Slutsats
Detta bör aktivera LDAPS, vilket kan användas för att skydda inloggningsuppgifter som används i din PKI-miljö, samt göra det möjligt för andra applikationer att använda LDAPS.
Om du behöver hjälp med din PKI-miljö är du välkommen att mejla oss på [e-postskyddad].
