Hoppa till innehåll

47-dagarscertifikat kommer. Är du redo?

Agera nu →

Aktivera LDAPS med Microsoft PKI

LDAP

LDAPS är en av de viktigaste funktionerna för att skydda och säkra autentiseringsuppgifter i din PKI-miljö. Som standard är LDAP-kommunikation mellan klient- och serverapplikationer inte krypterad. Det betyder att det skulle vara möjligt att använda en nätverksövervakningsenhet eller programvara och se kommunikationen som rör sig mellan LDAP-klient- och serverdatorer. Detta är särskilt problematiskt när en enkel LDAP-bindning används eftersom autentiseringsuppgifter (användarnamn och lösenord) skickas okrypterade över nätverket. Detta kan snabbt leda till att autentiseringsuppgifterna äventyras.

Förutsättningar

En funktionell Microsoft PKI ska vara tillgänglig och konfigurerad. Inga felmeddelanden ska visas när PKIView.msc visas.

Felfri pkiview

Om du behöver hjälp med att driftsätta din egen PKI kan du hänvisa till den här artikeln att bygga din egen tvånivås-PKI

Installera AD LDS

Detta steg bör utföras på LDAP-servern eller på domänkontrollanter som skulle ansvara för att vara värd för LDAPS-tjänsten.

  • Öppet server manager
  • Från hantera, öppen Lägg till roller och funktioner
  • På Innan du börjar klickar du på Nästa
Innan du börjar
  • On Installationstyp, säkerställa Rollbaserad eller funktionsbaserad installation, och klicka Nästa
Installationstyp
  • On Serverval, klicka på Nästa.
Serverval
  • On Serverroller, klicka på Active Directory Lightweight Directory-tjänster, och klicka Lägg till funktionerOch klicka sedan på Nästa
Serverroller
  • On Funktioner, klicka på Nästa
Funktionsfönster
  • On AD LDS, klicka på Nästa
AD LDS-fönstret
  • On Bekräftelse, klicka på installera
installera vid bekräftelse
  • Efter installationen måste AD LDS konfigureras

PKI-tjänster för företag

Få komplett konsultstöd från början till slut för alla dina PKI-behov!

Konfigurera AD LDS

  • Körning AD LDS installationsguiden. Klicka Nästa på första sidan.
Kör installationsguiden för AD LDS
  • Se till unik instans är valt och klicka på Nästa
unik instans bör väljas
  • Ge Instansnamn och BESKRIVNING, och klicka Nästa
Ange instansnamn och beskrivning
  • Lämna standardportar och klicka Nästa
Lämna standardportar

Om AD LDS är installerat på domänkontrollanten är LDAP-porten 50000 och SSL-porten 50001.

  • On Programkatalogpartition, klicka på Nästa
Programkatalogpartition
  • On Filplatser, klicka på Nästa
Filplatser
  • On Val av servicekonto, du kan lämna den kvar på Nätverkstjänstkonto, eller välj en föredraget konto som kan styra LDAPS-tjänsten
Val av servicekonto
  • On AD LDS-administratörer, lämna nuvarande administratör, eller välj ett annat konto från domänen
AD LDS-administratörer
  • Välja alla LDF-filer som ska importeras och klicka på Nästa
Välj alla LDF-filer
  • On Redo att installeras, klicka på Nästa
Redo att installeras
  • Efter installationen klickar du på Finish
Installationsavslut

Publicera ett certifikat som stöder serverautentisering

  • Logga in på den utfärdande certifikatutfärdaren som företagsadministratör
  • Se till att du är med server manager
  • Från Verktyg meny, öppna certifikatutfärdare
öppen certifikatutfärdare

Expandera konsolträdoch högerklicka om certifikatmallar

högerklicka på Certifikatmallar
  • Välja Kerberos-autentisering (eftersom det tillhandahåller serverautentisering). Högerklicka och välj Duplicera mallVi kan nu anpassa mallen.
Välj duplicerad mall
  • Ändra Mallens visningsnamn och Mallnamn on Allmänt flik. Kontrollera Publicera certifikat i Active DirectoryDetta säkerställer att certifikatet visas när vi registrerar domänkontrollanter med hjälp av den mallen.
Ändra mallens visningsnamn
  • On Begäran Hantering, kolla upp Tillåt export av privat nyckel.
markera Tillåt export av privat nyckel
  • Fliken Säkerhet, tillhandahålla Registrera behörigheter till lämpliga användare
ge registreringsbehörigheter
  • Klicka Ansök

Utfärda certifikatet vid utfärdande av CA

  • Logga in på den utfärdande certifikatutfärdaren som företagsadministratör
  • Se till att du är med server manager
  • Från Verktyg meny, öppna certifikatutfärdare
öppen certifikatutfärdare

Expandera konsolträd, och klicka om certifikatmallar

Klicka på i menyraden Handling > Nytt > Certifikatmall att utfärda

klicka på certifikatmallen för att utfärda
  • Välj LDAPS-certifikat
Välj LDAPS-certifikatet
  • Klicka OK och det borde nu visas i certifikatmallarna

Begär ett certifikat för serverautentisering

  • Logga in på LDAP-servern eller domänkontrollanten.
  • Typ vinst+R och springa mmc
  • Klicka Fil och klicka Lägg till / ta bort snapin-
klicka på Lägg till/ta bort snapin-modul
  • Välj Certifikat och klicka på Lägg till
Välj Certifikat och klicka på Lägg till
  • Välj datorkonto
Välj datorkonto
  • Om stegen följs på LDAPServer där AD LDS är installerat, klicka på Lokal dator eller välj En annan dator och välj var den skulle behöva installeras.
välj plats
  • Expandera konsolträd, och inuti Personlig, klicka på Certifieringar
  • Högerklicka på Certifieringar och klicka Alla uppdrag och välj Begär nytt certifikat
välj Begär nytt certifikat
  • Följ instruktionerna, välj LDAPS-mallen som vi utfärdade tidigare och installera.
  • När installationen är klar klickar du på Slutför
välj LDAPS-mallen som vi utfärdade
  • Öppna certifikatet och i Fliken Detaljer, navigera till Förbättrad nyckelanvändning att säkerställa Serververifiering är närvarande.
se till att serverautentisering finns

PKI-tjänster för företag

Få komplett konsultstöd från början till slut för alla dina PKI-behov!

Validerar LDAPS-anslutning

  • Logga in på LDAP-servern som företagsadministratör
  • Typ vinst+R och springa ldp.exe
  • Klicka på Anslutningar i den översta menyn och klicka sedan på Anslut
klicka på Anslut
  • Ange domännamnet på servern, se till att SSL är markerat och att rätt port har angetts och klicka på OK
se till att SSL är markerat
  • Inga felmeddelanden bör visas. Om anslutningen misslyckades kan följande utdata visas.
anslutningen misslyckades

Slutsats

Detta bör aktivera LDAPS, vilket kan användas för att skydda inloggningsuppgifter som används i din PKI-miljö, samt göra det möjligt för andra applikationer att använda LDAPS.

Om du behöver hjälp med din PKI-miljö är du välkommen att mejla oss på [e-postskyddad].