Innehållsförteckning
Den här bloggen diskuterar registrering för Cross Forest-certifikat och de steg som krävs för att göra det.
Vad är registrering för Cross Forest-certifikat?
- Företag kan bygga en central PKI i en Active Directory Domain Services (AD DS)-skog som utfärdar certifikat till domänmedlemmar i andra skogar genom att använda registrering mellan skogar.
- Genom att kombinera certifikatmallar från många skogar till en enda PKI som stöder alla skogar kan företag med aktuella certifikat per skog AD CS-implementeringar kan minska antalet CA:er.
- För att erbjuda registreringstjänster i alla skogar kan företag med inställningar för flera skogar men ingen PKI implementera AD CS i en enda skog.
Förutsättningar
- Tvåvägs skogsförtroenden finns mellan konto- och resursskogar.
- En eller flera företagscertifikatutfärdare som körs på Windows Server.
Publicera rot-CA-informationen till en annan skog.
- Logga in på en domänkontrollant i skogen som medlem i gruppen Företagsadministratörer.
- Sätt i USB-minnet som innehåller rot-CA:ns publicerade certifikat och CRL.
- Se till att du är i kommandotolken för administrativa användare.
- Skriv "certutil -f -dspublish" Root CA.crt i kommandotolken.
- Skriv PKIView.msc i kommandotolken och tryck på RETUR.
- Om meddelanderutan pkiview visas klickar du på OK för att acceptera felmeddelandet om du uppmanas att göra det.
- I konsolträdet högerklickar du på Enterprise PKI och sedan på Hantera AD-behållare.
- På fliken Certifieringsutfärdares behållare kontrollerar du att RootCAName visas.
- På fliken AIA-behållare kontrollerar du att RootCAName visas. Klicka på OK.
Publicera SubCA-information till ny skogskonfigurationspartition (registreringstjänster och mallar)
- Se till att New Forest har behörigheter/delegeringar konfigurerade på CN=Public Key Services, CN=Services, CN=Configuration, DC={forest root domain}
- Från befintliga skogar, ändra den schemalagda uppgiften för att uppdatera PKIsync.cmd till en ny skog (nedanför ytterligare rad som ska läggas till)
.\PKISync.ps1 -sourceForest RESOURCE.LOCAL -targetforest account.LOCAL -typ Mall -cn ” <certifikatmall vanligt namn>. ” >> C:\Temp\CAScripts\PKSyncCorp.txt - Kör den schemalagda uppgiften "PKI Cross Forest Replication"
- Logga in på målskogen, öppna ADSIEDIT.msc > Anslut till konfigurationspartitionen N=Public Key Services, CN=Services, CN=Configuration, DC={skogens rotdomän}
- Markera Registreringstjänster > Verifiera om det finns PKI-servrar där.
- Kontrollera certifikatmallar > Verifiera att kundens certifikatmallar finns där
Obs: Ovanstående cmd synkroniserar endast specifika mallar; du kan välja att synkronisera hela containrar.
Publicera SubCA-informationen till en ny skog.
- Öppna en administrativ kommandotolk.
- Skriv USB: i kommandotolken och tryck sedan på RETUR.
- Skriv CD \CACerts i kommandotolken och tryck på RETUR.
- Skriv certutil -dspublish -f i kommandotolken.enterprise-ca-cert-filnamn.cer> SubCA och tryck sedan på ENTER.
- Skriv certutil -dspublish -f i kommandotolken.enterprise-ca-cert-filnamn.cer> NTAUthCA och tryck sedan på ENTER.
Lägg till SubCA-information i gruppen Cert Publishers i New Forest.
- Öppna Active Directory användare och datorer.
- Anslut till den domän som behövs
- I konsolträdet navigerar du till behållaren CN=Users.
Obs: Om gruppen inte finns i standardbehållaren söker du efter den inom domänen.
- I informationsfönstret dubbelklickar du på Cert Publishers.
- På fliken Allmänt kontrollerar du att gruppens omfattning är Domänlokal.
- Lägg till PKI-servrar från skogen som medlemmar.
Tilldela behörigheter för skog till certifikatmallar
- Öppna Active Directory-certifikatutfärdaren.
- Hitta certifikatmallar > Högerklicka > Hantera
- Hitta certifikatmallarna och gå till deras egenskaper
- Tilldela användare/grupper/datorer
- På fliken Allmänt kontrollerar du att gruppens omfattning är Domänlokal.
- Lägg till PKI-servrar från skogen som medlemmar.
Tilldela behörigheter till certifikatutfärdare så att den nya skogen kan registrera certifikat
- Öppet Active Directory-certifikat auktoritet.
- Högerklicka på CA-namn > Välj egenskaper
- Navigera till Säkerhet > Lägg till grupper av New Forest, som behöver registreras.
Referenser: https://learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-server-2008-r2-and-2008/ff955842(v=ws.10)
- Vad är registrering för Cross Forest-certifikat?
- Förutsättningar
- Publicera rot-CA-informationen till en annan skog.
- Publicera SubCA-information till ny skogskonfigurationspartition (registreringstjänster och mallar)
- Publicera SubCA-informationen till en ny skog.
- Tilldela behörigheter för skog till certifikatmallar
- Tilldela behörigheter till certifikatutfärdare så att den nya skogen kan registrera certifikat
