Alla domännamn och IP-adresser som skyddas av certifikatet listas systematiskt med hjälp av SAN eller Subject Alternative Name. De alternativa subject-namnen måste anges på en SSL/TLS-certifikat när ytterligare webbplatsåtgärder behöver säkras så att DNS-servern kan mappa IP-adressen till domännamnet.
SAN-informationen finns i SSL/TLS-certifikatdata genom att klicka på hänglåsikonen i de flesta webbläsares adressfält. Termen SSL SAN, eller Secure Socket Layer Subject Alternative Name, beskriver ett SSL-certifikats kapacitet att täcka ett flertal värdnamn, inklusive domäner och underdomäner. Fältet Subject Alternative Name (SAN) som ingår i certifikatet skyddar flera fullständigt kvalificerade domännamn (FQDN) med ett enda SAN SSL-certifikat, vilket förenklar certifikathanteringen och förbättrar säkerheten över ett flertal domäner.
I den här bloggen kommer vi att prata om hur man lägger till attribut för alternativt ämnesnamn till ett certifikat, dvs. registrering av webbservercertifikat med SAN-tillägg. Vi kommer också att ta upp ett fel, dvs. att lägga till SAN (alternativt ämnesnamn) i fältet Ytterligare attribut på begäran om Microsoft CA-certifikat inte automatiskt producerar ett certifikat med posten "Alternativt ämnesnamn".
Registrering av webbservercertifikat med SAN-tillägg
Att registrera ett certifikat med en anpassad SAN-tillägg är nu superenkelt. Det finns en viss uppsättning instruktioner att följa, och du kommer att få det.
Ställa in certifikatmall
De flesta certifikatmallar är konfigurerade för att bygga ett ämne från Active DirectoryMen när det gäller SSL-certifikat använder de Supply i begäran eftersom de använder ett anpassat ämnesnamn. Om du använder standardmallen för webbservern behöver du inte ändra något. För den anpassade certifikatmallen bör du uppdatera den enligt nedan.

Du måste också ge läs- och registreringsbehörigheter från säkerhetsfliken till ditt konto.

Ställa in certifieringsutfärdare
- Gå till certsrv-konsolen och expandera Utfärdande CA.
- Gå till Certifikatmallen och öppna den.
- Kontrollera om mallen visas i fönstret; om inte, högerklicka på certifikatmallen och sedan Nytt -> Certifikatmall för att utfärda.
- Välj önskad mall och klicka på lägg till.

Certifikatregistreringsprocess
-
Öppna mmc-konsolen. I Console1-fönstret, gå till Arkiv-> Lägg till/ta bort snapin-modul.

-
I dialogrutan Lägg till/ta bort snap-in klickar du på certifikat och lägger till.

-
I certifikat, snapin-in-rutan, klicka på datorkonto och sedan på Nästa.
-
I fönstret för att välja dator klickar du på Lokal dator och Slutför.

-
Klicka på OK och stäng snapin-modulen.
-
Högerklicka på den personliga noden. Klicka på Alla uppgifter-> Begär nytt certifikat.

-
På sidan Innan du börjar klickar du på Nästa.
-
På sidan för att välja registreringspolicy väljer du lämplig policy och går vidare.

-
I rutan Begär certifikat klickar du på önskad mall, expanderar dess information och öppnar dess egenskaper för att konfigurera den.

-
Dialogrutan Certifikategenskaper kommer att se ut så här.

-
Eftersom du använder ett alternativt ämnesnamn (SAN) kan du lämna fältet Ämnesnamn tomt. Välj rätt typ för SAN i rullgardinsmenyn. (När det gäller SSL-certifikat är DNS vanligt förekommande).
-
I värderutan anger du namnen i motsvarande format och klickar på lägg till. Upprepa detta steg för alla värden du vill lägga till.

-
Klicka på Ok och stäng. Du kommer tillbaka till sidan för certifikatregistrering. Klicka på registrera.

-
Klicka på Slutför när certifikatet har installerats.

-
Här kan du se certifikatets SAN-information.

Felsökning
Utgåva
Det genererade certifikatet inkluderar inte SAN-posten (alternativt ämnesnamn) även efter att SAN har lagts till i fältet för ytterligare attribut.
Orsak
Om Microsoft CA:s utfärdandepolicy inte är konfigurerad för att acceptera attributet Subject Alternative Name(s) via CA:s webbregistreringssida, kan det hända att föregående steg inte resulterar i ett certifikat som innehåller en SAN-post.
Lösning
För att lösa detta måste vi köra detta kommando via den administrativa kommandotolken:
certutil -setreg policy\EditFlags +EDITF_ATTRIBUTESUBJECTALTNAME2

Efter att du kört det här kommandot, se till att starta om ADCS Tjänster genom att köra
nätstopp certsvc och net start certsvc
Nu kan du skapa certifikatet med SAN-posten med hjälp av certifikatutfärdarens webbregistreringssida.

Skapa en SAN-certifikatförfrågan (CSR) för alternativt ämnesnamn
Vi kommer att konfigurera detta med OpenSSL, så du måste arbeta från din OpenSSL\bin-katalog från en cmd-prompt eller en PowerShell-session.
Stegen är:
- Skapa en openssl-konfigurationsfil som möjliggör alternativa ämnesnamn (.cnf)
För att generera CSR för SAN behöver vi distinguished_name och req_extensions
Redigera din openssl cnf-fil enligt exemplet nedan.
[krav]
distinguished_name = req_distinguished_name
req_extensions = v3_req
countryName = Landsnamn (kod med två bokstäver)
delstatEllerProvinsnamn = Delstats- eller provinsnamn (fullständigt namn)
ortsnamn = Ortsnamn (t.ex. stad)
organisationsEnhetsnamn = Organisationsenhetsnamn (t.ex. sektion)
vanligt namn = [example.com]
[ v3_req ]
# Tillägg att lägga till i en certifikatförfrågan
ämneAltNamn = @alt_namn
[alternativa_namn]
DNS.1 = [example.com]
DNS.2 = [example.example.com]
DNS.3 = [example.com.edu]
- Skapa en certifikatförfrågningsfil (.csr) genom att köra ett kommando.
# openssl req -newkey [priv.key] -out [san.csr] -config [san.cnf]
Var vänlig ersätt [priv.key] med din privata nyckel, [san.csr] med ditt önskade CSR-namn och [san.cnf] med ditt konfigurationsfilnamn.
Slutsats
Alla domännamn och IP-adresser som skyddas av certifikatet är organiserade i ett SAN- eller ämnesalternativnamn. Du kan enkelt lägga till SAN-poster till certifikaten genom att följa instruktionerna i den här bloggen. Det uppstår problem när det genererade certifikatet kommer ut utan en SAN-post, även efter att en SAN post. Detta kan lösas genom att köra ett enda kommando som lägger till posten, och nu kan du skapa certifikatet.
