Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Din guide till att förstå Active Directory-certifikattjänster

certifikatkedja-av-förtroende

Active Directory Certificate Services (AD CS) är en av serverrollerna som introducerades i Windows Server 2008 och som ger användare anpassningsbara tjänster för att skapa och hantera PKI -certifikat (Public Key Infrastructure), vilka kan användas för att kryptera och digitalt signera elektroniska dokument, e-postmeddelanden och meddelanden.

De applikationer som stöds av AD CS är säkra trådlösa nätverk, virtuella privata nätverk (VPN), Internet Protocol Security (IPSec), Network Access Protection (NAP), krypterande filsystem (EFS), inloggning med smartkort och mer.

Funktioner

Det finns många funktioner i AD CS, inklusive:

  • Certifikatutfärdare (CA):

    Certifikatutfärdaren i AD CS arbetar huvudsakligen med att hantera och utfärda certifikat med publik nyckel. Flera certifikatutfärdare kan länkas för att bilda en PKI. En typisk PKI är en kombination av programvara, hårdvara, standarder, tjänster och policyer för att hantera de digitala certifikat som används i en PKI. En certifikatutfärdare kan vara av två typer:

    • Företags-CA
    • Fristående CA

    Företags-CA:n måste vara en domänmedlem och kan utfärda certifikat för digitala signaturer, autentisering för åtkomst till skyddade webbläsare och säkra e-posttransaktioner. En fristående CA kräver inte Active Directory Domain Services, den kan fungera offline. Faktum är att den inte ens bör vara ansluten till ett nätverk alls.

  • Webbregistrering för certifieringsutfärdare

    CA-webbregistreringen i AD CS tillåter externa klienter, som inte ingår i domännätverket, att ansluta till CA:n via en webbläsare. CA-webbregistreringen stöder endast interaktiva förfrågningar som begäraren gör och laddar upp manuellt via webbplatsen. Certifikatet kan laddas ner från webbläsaren efter att certifikatet har utfärdats av CA:n. Detta kan också användas för att begära certifikatåterkallningslistan (CRL), som innehåller alla certifikat som har löpt ut eller återkallats inom PKI:n.

    När det gäller användare som är en del av domänen tillåter förtroendeförhållandet att certifikatutfärdaren utfärdar certifikat på ett säkert sätt. Webbregistrering gör det möjligt för externa klienter att begära certifikat och återkalla certifikat från certifikatutfärdaren. Registreringen kan också göras över skogar, vilket innebär att klienter i en skog kan hämta certifikat från en certifikatutfärdare i en annan skog. För att kunna använda registrering över skogar måste du upprätta förtroende mellan alla inblandade skogar, och skogsförtroendet och skogsnivån måste vara inställd på Windows Server 2008 R2 eller andra berörda versioner.

  • Online-svarare

    Onlinerespondern är en Microsoft Windows-tjänst som körs på OCSP-servern med nätverkstjänstprivilegier. I AD CS tar onlinerespondern emot och behandlar förfrågningar om certifikatens status. Certifikatets och den digitala signaturens giltighet verifieras för att identifiera om certifikatet är äkta eller inte. Utöver detta kontrolleras certifikatet för att identifiera om det finns med i certifikatåterkallningslistan (CRL).

    Av olika anledningar kan certifikat återkallas tillfälligt eller permanent fråntas sina rättigheter innan certifikatets utgångsdatum av certifikatutfärdaren, och sådana certifikat listas i CRL. Förutom CRL kan återkallningskontroll också göras med hjälp av OCSP-svaret (Online Certificate Status Protocol). OCSP kontrollerar statusen för webbplatsen i fråga genom att skicka URL:en till certifikatutfärdaren. Certifikatutfärdaren ger ett signerat svar som innehåller det begärda certifikatets status.

  • Registreringstjänst för nätverksenheter

    Network Device Enrollment Service (NDES) är en funktion i AD CS som har möjlighet att utfärda certifikat till nätverksenheter som hanterar trafik, såsom routrar, brandväggar och switchar. Dessa enheter är inte Active Directory-domänmedlemmar och har därför inte exklusiva Active Directory-autentiseringsuppgifter. NDES möjliggör engångslösenord för registrering av dessa nätverksenheter. Dessa lösenordsförfrågningar skickas sedan till certifikatutfärdaren för bearbetning och certifikaten som erhålls från certifikatutfärdaren vidarebefordras till enheten. Således används NDES av administratörerna för autentisering av sådana nätverksenheter.

  • Webbtjänst för certifikatregistrering

    Webbtjänsten för certifikatregistrering i AD CS tillåter användare och datorer att registrera och förnya certifikat med hjälp av HTTPS-protokollet. En icke-företagsmedlem/användare som befinner sig utanför domänens säkerhetsgränser kan använda den här tjänsten. Webbtjänsten för certifikatregistrering fokuserar huvudsakligen på automatiserade klientförfrågningar och bearbetar certifikatförfrågningar med hjälp av en inbyggd klient.

  • Webbtjänst för certifikatregistreringspolicy

    Webbtjänsten för certifikatregistreringspolicy i AD CS gör det möjligt för datorer och användare att hämta information om sin certifikatregistreringspolicy. Certifikatregistreringspolicyn anger den exakta platsen för certifikatutfärdarna och de typer av certifikat som begärs från dem. Tillsammans med webbtjänsten för certifikatregistrering möjliggör den här tjänsten policybaserad webbregistrering för en icke-företagsklient eller medlem utanför domänen. Registreringspolicyn kan aktiveras både med hjälp av grupprincipinställningar eller genom att tillämpa den individuellt på klientdatorer. AD CS visar sig således vara en effektiv metod för att hantera certifikatinfrastruktur för alla enheter i ett Windows-domännätverk.

PKI-tjänster för företag

Få komplett konsultstöd från början till slut för alla dina PKI-behov!

Fördelar med Active Directory-certifikattjänster

AD CS kan användas av organisationer för att förbättra säkerheten genom att binda identiteten för en person, enhet eller tjänst till en motsvarande privat nyckel. AD CS ger också företag ett kostnadseffektivt, ändamålsenligt och säkert sätt att hantera distribution och användning av certifikat.

AD CS förser en organisation med den PKI som krävs för att använda digitala certifikat för att säkra webbservrar ( SSL/TLS ), certifikatbaserad autentisering, digitala signaturer för dokument, kryptera e-postmeddelanden (S/MIME) etc. Utan AD CS skulle en organisation behöva förlita sig på en tredje part för att tillhandahålla dessa tjänster eller avstå från att distribuera certifikat.

Nackdelar med Active Directory-certifikattjänster

  • Det är ingen lätt uppgift att driftsätta och hantera en Microsoft CA. Ni behöver ett dedikerat team med PKI-erfarenhet för att implementeringen ska gå smidigt. Efter installationen måste ert team hålla sig uppdaterade med bästa PKI-praxis för att upprätthålla driftsäkerhet och tillförlitlighet.
  • Det kan bli dyrt med omkostnaderna för hårdvara, driftsättning och underhåll av ett expertteam.
  • AD CS har ett bindningsproblem med MAC OS-enheter.
  • XSS- eller Cross-site scripting-attacker kan inträffa i AD CS eftersom webbregistreringen inte sanerar användarinmatning ordentligt, vilket innebär att ingenting kontrollerar användarinmatningen innan den lagras i en databas. Osaniterad användarinmatning kan också leda till SQL-injektioner.

Slutsats

Active Directory Certificate Services eller AD CS används för att etablera en lokal Public Key Infrastructure (PKI) . Den har möjlighet att skapa, validera och återkalla certifikat för offentliga nyckelr. Dessa certifikat har olika användningsområden, såsom kryptering av filer, e-postmeddelanden och nätverkstrafik.