- Beskrivning
- Varför detta är viktigt: Kostnaden för ohanterade CA-databaser
- PKI-underhåll
- Vikten av kvartalsvis städning
- Välja en rensningsmetod: Manuell, skriptad eller hanterad
- En praktisk kvartalsvis rensningsprocess för Microsoft CA
- Bortom kvartalsvis upprensning: Kryptografisk hållning och postkvantberedskap
- Hur kan krypteringskonsulting hjälpa till?
- Vanliga frågor om partihandel med mat och dryck
- Slutsats
Beskrivning
Publicerad: april 2026 | Uppdaterad: augusti 2026 | Skriven av Divyansh Dwivedi
Endast ungefär en tredjedel av organisationerna säger att de har fullständig, aktuell insyn i sitt eget certifikatlager, och de flesta stora Microsoft AD CS-miljöer har redan upplevt ett avbrott orsakat av ett utgånget certifikat. Kvartalsvis CA-underhåll är det som håller en Microsoft CA borta från den listan, och det fungerar bara om säkerhetskopiering, rensning och validering sker i den ordningen, varje gång.
Viktiga takeaways
- Kvartalsvis rensning förhindrar att Microsoft CA (AD CS)-databasen växer okontrollerat, samtidigt som den hålls tillräckligt kontrollerad för att inkludera säkerhetskopiering, körning och validering i varje cykel.
- Ta alltid en ny säkerhetskopia av databasen omedelbart före rensning och säkerhetskopiera HSM-skyddade CA-privata nycklar genom HSM-leverantörens egen process, separat från säkerhetskopian av databasen.
- Använda certutil -deleterrow för riktad rensning av begäranden eller certifikat, och esentutl /d för offlinekomprimering efteråt. AD CS behöver bara stoppas för komprimeringssteget.
- Manuella, skriptbaserade och hanterade rensningsmetoder avväger ansträngning, felrisk och revisionslogg på olika sätt. Se jämförelsetabellen nedan för att matcha metoden till din miljö.
- Databasrensning är operativ hygien, inte hantering av kryptografisk risk. Kombinera det med en kryptografisk hållning och granskning efter kvantumberedskap för de delar av en PKI som enbart rensning inte berör.
En Microsoft Certificate Authority (CA) är en av de viktigaste komponenterna i en PKI-miljö för företag. Den ansvarar för att utfärda, registrera, återkalla och förnya digitala certifikat som stöder olika användningsområden, inklusive användar- och enhetsautentisering, datakryptering, identitetshantering och säker kommunikation (SS/TLS). Installation och administration av CA kan inte behandlas som en engångsuppgift för distribution. CA är inte en uppsättning och glöm det, det kräver kontinuerlig övervakning, periodisk validering och kontrollerad rensning med regelbundna hälsokontroller för att förbli i drift över tid utan att störa certifikattjänsterna. Microsofts Active Directory Certificate Service (ADCS) -verktyg stöder detta genom säkerhetskopiering, återställning, databashantering, CRL-publicering, mallgranskning och databasrensning.
CA utfärdar certifikat under en längre tidsperiod, det kan vara dagar, månader eller år utan några synliga problem. I bakgrunden växer dock CA-databasen stadigt eftersom den lagrar register över misslyckade förfrågningar, nekade förfrågningar, återkallade certifikat, utgångna certifikat och föråldrade CRL-relaterade poster. Eftersom dessa poster inte rensas automatiskt ackumuleras de under månader och år, vilket ökar databasens storlek och mängden inaktuell data som administratörer måste arbeta med under felsökning eller granskningar.
I en fallstudie från Microsoft hade en kunds CA-databas vuxit till oväntat stora proportioner under många månader utan att administratörerna märkte det. Problemet uppdagades först när databasen hade förbrukat nästan hela den 55 GB stora partitionen som den var värd för. I det fallet hade en Windows Server Enterprise CA-databas överskridit 50 GB i storlek och växte fortfarande, vilket visar hur lätt okontrollerad ackumulering kan förvandlas till ett allvarligt driftsproblem.
På Encryption Consulting ser vi PKI-underhåll som mer än en enkel städtjänst. Innan du börjar ta bort misslyckade förfrågningar från databasen bör du se till att en giltig och aktuell säkerhetskopia av CA-databasen finns tillgänglig så att systemet kan återställas vid behov. Kontrollera sedan att databasens sökvägar och lagringsplatser är korrekt konfigurerade och har tillräckligt med utrymme. Rensningsaktiviteter bör sedan utföras på ett kontrollerat sätt, där endast föråldrade eller onödiga poster, såsom utgångna eller misslyckade förfrågningar, tas bort.
När rensningen är klar bör databasen komprimeras för att frigöra utrymme och förbättra prestandan. Slutligen är det viktigt att validera att CA:s kärnfunktioner, inklusive CRL-publicering och certifikatåterkallelse, fortsätter att fungera korrekt efter underhållsaktiviteten och är tillgängliga.
Varför detta är viktigt: Kostnaden för ohanterade CA-databaser
Microsofts fallstudie ovan är inte en undantagsregel. Oberoende forskning om PKI för företag visar samma mönster: certifikat- och certifikatutfärdarhygien är i stor utsträckning underutrustad, och bristen visar sig som avbrott.
- Endast 34 % av organisationerna rapporterar att de har en fullständig och aktuell bild av sina egna digitala certifikat, enligt DigiCerts 2026 Global PKI Research Report, en global undersökning av mer än 400 ledande IT- och säkerhetschefer som genomfördes av det oberoende analysföretaget Omdia och publicerades i juni 2026. Inaktuella CA-databasposter är lätta att missa utan den insynen.
- Samma rapport fann att organisationer som moderniserade sina PKI-verksamheter såg en 60-procentig minskning av avbrott och en 64-procentig förbättring av automatiseringen av certifikatlivscykeln, vilket bevisar att manuella, ad hoc-processer som ohanterad CA-rensning medför verkliga operativa risker.
- I SwissSigns undersökning från 2025 av företagskunder med PKI i DACH-regionen rapporterade 80 % av större organisationer (500+ anställda) att de använde Microsoft AD CS för sin privata PKI, och 74 % hade upplevt ett serviceavbrott orsakat av ett utgånget certifikat under de senaste fem åren. Eftersom AD CS ligger till grund för så mycket privat PKI, har hälsan hos den underliggande CA-databasen en direkt koppling till den avbrottsrisken.
Inget av detta innebär att kvartalsvis rensning ensamt förhindrar varje avbrott. Certifikatutgång och överbelastning av CA-databaser är relaterade men separata problem. Vad data visar är att PKI-team som behandlar underhåll som rutinmässigt, inte valfritt, konsekvent rapporterar färre incidenter.
PKI-underhåll
Det första och viktigaste steget för PKI-underhåll är att se till att du har en korrekt säkerhetskopia. Du bör aldrig börja rensa CA-databasen utan att ha en återställningspunkt, så att du kan återställa systemet om något går fel.
Nu låter Microsoft ADCS dig säkerhetskopiera olika delar av CA separat, och det är här folk ofta blir förvirrade:
- A endast databas-säkerhetskopiering inkluderar CA-databasen och loggar. Detta är vanligtvis tillräckligt för rutinuppgifter som kvartalsvis rensning, eftersom du bara ändrar databasposter.
- A fullständig CA-säkerhetskopiering är mycket bredare. Det inkluderar CA-databasen och loggar, CA-certifikatet och den privata nyckeln, samt relaterad CA-konfigurationsdata såsom registerinställningar
Skillnaden är viktig eftersom en säkerhetskopia av databasen ensam inte kan återställa certifikatutfärdaren helt vid ett avbrott; den hjälper dig bara att återställa databasändringar.
Det finns ytterligare en kritisk punkt när hårdvarusäkerhetsmoduler (HSM) är inblandade. Om din privata CA-nyckel lagras i en HSM kan du inte säkerhetskopiera den som en vanlig programnyckel. Istället måste du följa den specifika säkerhetskopieringsprocess som definierats av HSM-leverantören (som Luna eller nShield). Att ignorera detta kan leda till en situation där CA:n inte kan återställas.
Att en certifikatutfärdare är "frisk" handlar mer än att bara utfärda certifikat, det beror också på om klienter kan lita på och validera dessa certifikat. Enkelt uttryckt, när ett certifikat utfärdas accepterar klienter det inte bara blint. De kontrollerar:
- Om certifikatet har återkallats (via CRL/OCSP → CDP-platser)
- Vem utfärdade certifikatet och hur man bygger kedjan (via AIA-platser)
Så även om din CA utfärdar certifikat perfekt, är den inte helt operativ om dessa stödtjänster är trasiga eller oåtkomliga. Därför bör underhåll också inkludera att kontrollera att CRL-distributionspunkter (CDP) är tillgängliga, säkerställa att URL:er för Authority Information Access (AIA) är korrekta och tillgängliga, och verifiera att återkallningsdata publiceras och uppdateras korrekt.
Ett enkelt och effektivt sätt att göra detta i Microsoft-miljöer är att använda pkiview.msc på Issuing CA, vilket ger en snabb överblick över din PKI:s hälsotillstånd. Den visar om CDP/AIA-URL:er är nåbara, den flaggar utgångna eller saknade CRL:er, och den markerar eventuella kedje- eller publiceringsproblem.
I Microsoft ADCS-miljöer tillhandahåller kommandot certutil -deleterow riktade rensningsalternativ beroende på vilken typ av data som tas bort. Till exempel fokuserar rensning av begäranden på misslyckade eller väntande begäranden och baseras vanligtvis på när dessa begäranden skickades in, medan certifikatrensning gäller utgångna eller återkallade certifikat och baseras på deras utgångsdatum. Denna distinktion är viktig eftersom rensningen bör vara avsiktlig och styras av definierade lagringspolicyer, vilket säkerställer att endast onödiga poster tas bort utan att påverka viktiga revisions- eller driftsdata.
Slutligen, när rensningen är klar, kan certifikatdatabasen behöva komprimeras för att frigöra oanvänt utrymme. För detta ändamål används kommandot esentutl /d för att utföra en offline-defragmentering och komprimering av ESE-databasen (Extensible Storage Engine). Detta steg är särskilt viktigt efter att inaktuella eller föråldrade poster har tagits bort, eftersom det omorganiserar databasen och minskar dess fysiska storlek. Som ett resultat bidrar det till att förbättra prestanda, optimera lagringsanvändningen och lämnar CA-databasen i ett renare och mer effektivt tillstånd.
Vikten av kvartalsvis städning
Kvartalsvis rensning ger en praktisk och balanserad metod för CA-administration. Den sker tillräckligt ofta för att förhindra långsiktig databasuppbyggnad över tid, men ändå tillräckligt kontrollerad för att anpassas till en kontrollerad underhållsprocess som inkluderar granskning, säkerhetskopiering, körning och validering efter ändringar. Istället för att vänta på att CA-databasen blir för stor eller svår att hantera kan administratörer regelbundet ta bort data som inte längre är operativt relevant samtidigt som en återställningspunkt för underhållsfönstret bevaras.
Kvartalsvis underhåll hjälper dig också att hålla dig disciplinerad när det gäller säkerhetskopiering och återställning. Innan du påbörjar någon rensning bör du göra en ny säkerhetskopia av certifikatutfärdaren så att den korrekt återspeglar databasens aktuella tillstånd. Om du förlitar dig på en äldre säkerhetskopia kanske den inte längre matchar de senaste ändringarna, vilket gör den mindre användbar för återställning. Så i praktiken är det säkraste tillvägagångssättet att göra en säkerhetskopia precis innan du påbörjar rensningen, detta ger dig en pålitlig återställningspunkt om något går fel under underhållsaktiviteten.
Välja en rensningsmetod: Manuell, skriptad eller hanterad
Inte alla Microsoft CA-miljöer bör köra rensning på samma sätt. Rätt metod beror på hur många CA:er du kör, hur mycket intern PKI-expertis du har och hur mycket revisionsbevis du behöver producera. Tabellen nedan jämför de tre vanliga metoderna.
| Tillvägagångssätt | Bäst för | Ansträngning per cykel | Risk för mänskliga fel | Verifieringskedja |
|---|---|---|---|---|
| Manuella certutil-kommandon | En enda utfärdande CA med lätta, tillfälliga rengöringsbehov | Låg uppställningsgrad, hög manuell ansträngning per cykel | Högre – brytdatum och posttyper väljs manuellt varje gång | Manuell, förlitar sig på skärmdumpar i konsolen och administratörsanteckningar |
| Skriptbaserad/PowerShell-baserad rensning | Flera CA:er med en konsekvent kvartalskadens | Måttlig uppställning en gång, låg ansträngning per cykel | Lägre – repeterbar logik behöver fortfarande ett mänskligt granskningssteg | Inbyggt, via skriptloggning och bekräftelseprompter |
| Hanterad PKI-support (t.ex. EC PKI-supporttjänster) | Företag utan dedikerad intern PKI-personal eller hierarkier med flera CA:er | Minimal intern ansträngning, leverantören utför och rapporterar | Lägst – SLA-stödd och oberoende granskad | Formell rapportering, anpassad för efterlevnads- och revisionsbehov |
För de flesta organisationer som kör en enda utfärdande certifikatutfärdare (CA) med en verklig kvartalsvis kadens, hittar ett väl testat PowerShell-skript den bästa balansen. Miljöer som jonglerar flera certifikatutfärdare, en offline-root och begränsat internt PKI-antal tenderar att få mer konsekventa resultat och en tydligare revisionslogg från hanterad support.
En praktisk kvartalsvis rensningsprocess för Microsoft CA
En praktisk kvartalsvis rensningsprocess för Microsoft CA bör följa en definierad och repeterbar sekvens för att säkerställa att databasunderhåll utförs på ett säkert sätt, med en tydlig återställningspunkt fastställd innan några ändringar görs och korrekt validering slutförd efter att aktiviteten avslutats.
Steg 1: Utför kontroller före rengöring
Innan aktiviteten påbörjas bör administratörer granska den utfärdande certifikatutfärdarens tillstånd och bekräfta att det finns tillräckligt med diskutrymme på servern. Detta är viktigt eftersom både säkerhetskopiering och offline-databaskomprimering kräver arbetsutrymme. Om certifikatutfärdaren finns i en virtuell miljö kan en ögonblicksbild av en virtuell maskin ge en ytterligare återställningsskydd, i enlighet med organisationens operativa standarder.
Steg 2: Gör en säkerhetskopia av CA-databasen före underhåll
När miljön har förberetts är nästa steg att säkerhetskopiera CA-databasen innan några poster raderas. Detta kan göras från certifieringsutfärdarkonsolen genom att högerklicka på CA:n, välja säkerhetskopieringsalternativet och välja endast certifikatdatabasen och certifikatdatabasloggen för denna underhållsuppgift. Detta bör behandlas som en databassäkerhetskopiering för underhållsåterställning, inte som en fullständig CA-säkerhetskopiering. Om en fullständig CA-säkerhetskopiering krävs måste CA-certifikatet och den privata nyckeln också säkerhetskopieras separat.
Det här steget är avgörande eftersom det fastställer återställningspunkten för rensningsaktiviteten.
Steg 3: Kör rensningsskriptet eller den certutil-baserade rensningsprocessen
Efter att säkerhetskopian har tagits kan rensningsprocessen köras på den utfärdande certifikatutfärdaren. I detta skede bör administratören köra den godkända säkerhetskopians PowerShell-skript eller rensningskommandouppsättning och ange slutdatumet för borttagning av poster.
Så här tar du bort utgångna certifikat:
certutil -deleterrow Certifikat
Så här tar du bort misslyckade certifikat:
certutil -deleterrow Begäran
Så här tar du bort återkallade certifikat:
certutil -deleterrow "UtgångnaÅterkalladeCert"
Processen bör utformas för att först identifiera matchande poster, visa det totala antalet och sedan kräva uttrycklig bekräftelse innan borttagningen påbörjas. Detta är en viktig åtgärd eftersom rensning av Microsoft CA är posttypspecifik. Rensning av begäranden är mål för misslyckade och väntande begäranden, medan rensning av certifikat är mål för utgångna och återkallade certifikatposter. På grund av detta bör administratören bekräfta exakt vad som tas bort innan han fortsätter.
Steg 4: Granska slutförandet av rensningen och förbered för databasunderhåll
När borttagningsprocessen har slutförts är nästa steg att förbereda för databasunderhåll. Vid det här laget kan rensningen av inaktuella rader ha minskat det logiska innehållet i CA-databasen, men den fysiska databasfilen kan fortfarande vara större än nödvändigt. För att frigöra oanvänt utrymme bör offline-databaskomprimering utföras.
Innan det händer bör administratören säkerställa att rensningsprocessen är helt slutförd och att inga andra underhållsåtgärder pågår på CA:n.
Steg 5: Stoppa AD CS
Active Directory Certificate Services-tjänsten bör sedan stoppas innan någon offline-databasåtgärd utförs. Detta är en obligatorisk del av underhållsprocessen eftersom databaskomprimering inte får utföras medan CA-databasen aktivt används.
Att stoppa AD CS säkerställer att databasen förblir i ett stabilt tillstånd medan underhållsaktiviteten fortsätter.
Steg 6: Bekräfta sökvägen till CA-databasen
När tjänsten har stoppats bör administratören bekräfta den exakta platsen för certifikatdatabasfilen från CA-egenskaperna istället för att förlita sig på en antagen standardsökväg. Detta kan göras genom att öppna certifikatutfärdarkonsolen, högerklicka på CA:n, välja Egenskaper och sedan navigera till fliken Lagring.
I många miljöer lagras certifikatdatabasen under:
C:\Windows\System32\CertLog
Det faktiska EDB-filnamnet beror dock på CA-namnet. I exempelmiljön är databasfilen:
Encon utfärdar CA.edb
Att validera sökvägen till den aktuella databasen i detta skede hjälper till att undvika att köra underhåll mot fel fil.
Steg 7: Utför komprimering av offline-databas
Efter att ha bekräftat rätt EDB-filsökväg bör administratören navigera till certifikatdatabasens katalog och köra offlinekomprimering med esentutl /d.
Exempel:
esentutl /d "C:\Windows\System32\CertLog\Encon Utfärdar CA.edb"

Det här steget defragmenterar och komprimerar CA-databasen efter att inaktuella poster har tagits bort. Det är särskilt användbart när ett betydande antal misslyckade, utgångna eller återkallade poster har tagits bort, eftersom det hjälper till att frigöra oanvänt databasutrymme och förbättrar databashygienen.
Steg 8: Gör en ny säkerhetskopia efter underhåll
När komprimeringen har slutförts bör en ny säkerhetskopia av CA-databasen göras. Detta blir den nya rena återställningspunkten efter underhåll och bevarar CA-databasens tillstånd efter rensning och komprimering.
Det här steget är lika viktigt som säkerhetskopian före rensning eftersom det fångar certifikatutfärdaren i dess uppdaterade och underhållna tillstånd.
Steg 9: Starta om AD CS
När säkerhetskopieringen efter underhållet har slutförts bör Active Directory Certificate Services-tjänsten startas igen. Administratören bör bekräfta att CA-tjänsten startar normalt och att det inte finns några omedelbara fel relaterade till databasen, certifikattjänsterna eller publiceringsfunktionerna.
Steg 10: Utför validering efter underhåll
Det sista steget är validering. Efter att CA:n har återställts online bör administratörer bekräfta att CA:n fungerar normalt, att certifikattjänsterna är felfria och att publiceringspunkterna fortfarande är giltiga. Detta bör inkludera att kontrollera AIA- och CDP-hälsan via pkiview.msc , granska CA-konsolen och bekräfta att underhållsaktiviteten inte har påverkat normal CA-drift.
Kvartalsvis rensning bör endast anses vara slutförd när CA har rengjorts, komprimerats, säkerhetskopierats igen, startats om utan problem och validerats i drift.
Bortom kvartalsvis upprensning: Kryptografisk hållning och postkvantberedskap
Kvartalsvis databasrensning håller en Microsoft CA snabb, säkerhetskopierad och enkel att granska, men den berättar inte vilka algoritmer, nyckelstorlekar eller certifikatmallar som CA faktiskt utfärdar, eller om dessa val fortfarande kommer att anses vara säkra när deadlines efter kvantmigreringen har nåtts. Det är en fråga om kryptografisk hållning, inte en fråga om databashygien, och den behöver ett eget synlighetslager utöver underhållsrutinen ovan.
För CA:er som körs på Windows Server, behandlar Modernizing ADCS: Why PKI Needs Unified Cryptographic Posture Management hur äldre AD CS-miljöer kan hämta det kryptografiska lagret utan en störande rip-and-ersätt-process, med hjälp av verktyg som CBOM Secure för att avslöja svaga eller föråldrade algoritmer som redan är i produktion.
På migreringssidan går PQC-migrering 2026: Att bygga en färdplan som överlever kontakt med produktionen igenom hur Microsofts ML-DSA-stöd i AD CS på Windows Server 2025 förändrar kortsiktig post-kvantplanering för team som kör samma CA-infrastruktur som den här guidens rensningsprocess täcker. Betrakta den färdplanen som nästa steg när ditt kvartalsvisa underhåll är under kontroll, inte en ersättning för det.
Hur kan krypteringskonsulting hjälpa till?
Att hantera en Microsoft CA går långt utöver den initiala driftsättningen. Det kräver kontinuerlig uppmärksamhet på databasens hälsa, säkerhetskopieringsdisciplin, CRL-publicering och regelbundna valideringsaktiviteter som många organisationer kämpar med att upprätthålla konsekvent vid sidan av sin dagliga verksamhet. Det är just här krypteringskonsulting tillför värde.
Våra PKI-bedömningstjänster ger en omfattande utvärdering av er befintliga ADCS-miljö och identifierar brister i CA-hygien, säkerhetskopieringsrutiner, CRL/AIA-konfiguration och databashälsa. Oavsett om er CA-databas har vuxit okontrollerat med tiden eller om era underhållsprocesser saknar struktur, levererar vårt team en detaljerad riskrapport tillsammans med en prioriterad färdplan för att återställa er PKI till ett hälsosamt och granskningsbart tillstånd.
För organisationer som behöver kontinuerlig support snarare än en engångsgranskning erbjuder våra PKI-supporttjänster prenumerationsbaserad assistans dygnet runt. Detta inkluderar proaktivt CA-underhåll, CRL-övervakning, felsökning av databasproblem och guidad kvartalsvis rensning, vilket säkerställer att er CA-miljö förblir ren, kompakt och driftsäker utan att belasta era interna team.
Vanliga frågor om partihandel med mat och dryck
Hur ofta bör en Microsoft CA-databas rensas?
Kvartalsvis är den vanligaste takten för en produktionsutfärdande certifikatutfärdare. Det är tillräckligt frekvent för att förhindra skenande databastillväxt, samtidigt som det fortfarande passar en kontrollerad säkerhetskopierings-, rensnings- och valideringscykel. Högvolymscertifikatutfärdare som utfärdar tiotusentals certifikat per år kan behöva månatlig rensning, medan interna certifikatutfärdare med låg volym ibland kan sträcka sig till halvårsvis, så länge databasstorlek och CRL-hälsa fortfarande övervakas däremellan.
Vad är skillnaden mellan enbart en databassäkerhetskopiering och en fullständig CA-säkerhetskopiering?
En säkerhetskopia av enbart databasen täcker CA-databasen och dess transaktionsloggar, vilket i allmänhet är tillräckligt för att återställa en rutinmässig rensning. En fullständig CA-säkerhetskopiering lägger till CA-certifikatet, dess privata nyckel och registerbaserade konfiguration, och är vad som faktiskt krävs för att återställa själva CA:n efter en serverförlust, inte bara för att ångra en rensningskörning.
Måste jag stoppa AD CS för att köra certutil -deleterow?
Nej. certutil -deleterow tar bort rader direkt från livedatabasen och kräver inte att Active Directory Certificate Services stoppas. Offlinekomprimering med esentutl /d kräver att AD CS-tjänsten stoppas först, eftersom den arbetar på databasfilen på filsystemnivå snarare än via livedatabasmotorn.
Vad händer om en Microsoft CA-databas aldrig rensas?
Misslyckade, utgångna och återkallade poster ackumuleras på obestämd tid, eftersom AD CS inte rensar dem automatiskt. Databasstorleken växer stadigt, vilket försenar säkerhetskopierings- och återställningstider, komplicerar granskningar och så småningom kan förbruka tillgängligt diskutrymme. I ett Microsoft-dokumenterat fall växte en oövervakad CA-databas över 50 GB innan administratörer märkte det, vilket nästan uttömde serverns lagringspartition.
Påverkar rensning av CA-databasen certifikat som klienter redan har?
Nej. Att ta bort utgångna, misslyckade eller återkallade rader från CA-databasen återkallar eller ogiltigförklarar inte certifikat som redan utfärdats till klienter. Det tar bara bort historiska poster som CA inte längre behöver operativt. Återkallningsstatus för aktiva certifikat fortsätter att regleras separat genom CRL- och OCSP-publicering.
Slutsats
Kvartalsvis CA-rensning bör inte betraktas som en enkel borttagningsövning. Det är en kontrollerad PKI- underhållsaktivitet som kombinerar säkerhetskopieringsdisciplin, noggrann rensning av poster, underhåll av offline-databaser och validering efter ändringar. När det görs korrekt förbättrar det databashygienen, gör CA-administrationen hanterbar och stöder en starkare långsiktig driftsställning för Microsoft PKI.
För organisationer som kör Microsoft AD CS får man bäst resultat genom att behandla underhåll som en del av den övergripande PKI-styrningsmodellen. Säkerhetskopiering bör vara medveten, rensning bör vara medveten om lagring, databasunderhåll bör utföras noggrant och varje underhållscykel bör avslutas med en verifiering av att certifikatutfärdaren är felfri och att återkallningspubliceringen förblir intakt. Det är det som förvandlar rutinmässigt underhåll till en pålitlig och repeterbar PKI-driftspraxis.
- Beskrivning
- Varför detta är viktigt: Kostnaden för ohanterade CA-databaser
- PKI-underhåll
- Vikten av kvartalsvis städning
- Välja en rensningsmetod: Manuell, skriptad eller hanterad
- En praktisk kvartalsvis rensningsprocess för Microsoft CA
- Bortom kvartalsvis upprensning: Kryptografisk hållning och postkvantberedskap
- Hur kan krypteringskonsulting hjälpa till?
- Vanliga frågor om partihandel med mat och dryck
- Slutsats
