Organisationer måste uppdatera sin rotcertifieringsutfärdares (CAs) CRL en eller två gånger om året. Denna åtgärd är viktig och nödvändig för att säkerställa att Microsoft PKI förblir operativ och betrodd. Om rotcertifieringsutfärdarens CRL inte publiceras i tid kan det leda till att åtgärden avbryts och att alla processer stoppas. PKI:n skulle inte längre vara betrodd, och detta kan vara katastrofalt för åtgärden.
Hela PKI:n och infrastrukturen som använder dess certifikat skulle bli obrukbar, och organisationen kan drabbas av ett avbrott.
Förutsättningar
Först öppnar vi PKIView.msc och kontrollerar när rot-CA:ns CRL löper ut.

Publicera CRL på rot-CA
-
Därefter navigerar vi till rot-CA:n och öppnar kommandotolken med administratörsbehörighet.

-
Vi kör kommandot certutil -crl för att publicera rot-CA:ns CRL. Detta publicerar en ny CRL för rot-CA:n.

-
Vi öppnar sedan mappen i "C:\Windows\System32\CertSrv\CertEnroll\" för att kontrollera om CRL-filen finns.

-
Vi öppnar CRL-filen för att kontrollera utgångsdatumet.

-
Nu ska vi kopiera filen till ett USB-minne eller en tillfällig mapp. Eftersom rot-CA:n ska vara offline rekommenderar vi att filen kan kopieras till ett USB-minne så att vi kan kopiera den till våra utfärdande CA:er och CDP- servrar.
Kopiera CRL till utfärdande CA- och CDP-servrar.
Obs: Istället för att utfärda en CA kan vi också använda vilken maskin som helst som är ansluten till domänen.
-
Vi kommer att kopiera CRL-filen till en av våra utfärdande certifikatutfärdare (eller någon annan domänansluten maskin).

-
Vi öppnar en kommandotolk med administratörsbehörighet och navigerar till mappen som innehåller CRL-filen.

-
Nu ska vi köra kommandot certutil -f -dspublish “*.crl”

Obs: I det här fallet är CA01 värdnamnet för RootCA.
-
Därefter kopierar vi CRL:n till varje server, som fungerar som en CDP/AIA-punkt.

-
Våra CRL-filer bör cirkuleras till alla platser som behövs för att PKI ska fungera.
Verifiering
-
Nu ska vi navigera tillbaka till den utfärdande CA:n, uppdatera PKIView.msc och kontrollera när de nya CRL:erna löper ut.

De nya datumen bör nu skilja sig från de datum vi angav i förutsättningarna.
-
Vi öppnar nu en kommandotolk med administratörsbehörighet för utfärdande certifikatutfärdare och kör kommandot certutil -crl

-
När båda är nöjda kan vi konstatera att målet är uppnått.
Slutsats
Att publicera sin rot-CA:s CRL i tid är nödvändigt för att en PKI ska fungera korrekt och förbli operativ. Eftersom en organisations infrastruktur är beroende av PKI blir den en avgörande del av organisationens verksamhet, eftersom en icke-fungerande PKI kan leda till avbrott i hela organisationen. Den här artikeln bör hjälpa organisationer att publicera sin rot-CA:s CRL utan större hinder.
Hur kan krypteringskonsulting hjälpa till?
Encryption Consulting erbjuder specialiserade tjänster skräddarsydda för att identifiera sårbarheter och minska risker genom att tillhandahålla PKI-tjänster . Vår strategiska vägledning anpassar PKI-lösningar till organisationens mål, vilket ökar effektiviteten och minimerar kostnaderna. Genom att samarbeta med Encryption Consulting kan organisationer frigöra den fulla potentialen hos PKI-lösningar, realisera konkreta ekonomiska fördelar samtidigt som de upprätthåller starka säkerhetsåtgärder.
Encryption Consultings PKIaaS erbjuder en flexibel och säker PKI-lösning skräddarsydd för dina specifika behov, med fördelar som anpassningsbara alternativ, höga säkerhetsstandarder och en lågriskhanteringsmetod. PKIaaS automatiserar nyckel- och certifikathantering, vilket minskar driftskostnader och minimerar risken för mänskliga fel. Dessutom förbättrar det nätverkssynligheten genom att kräva certifikat för åtkomst. Det tar hand om att bygga PKI-infrastrukturen för att leda och hantera PKI-miljön (moln/hybrid eller On-Prem) i din organisation.
CertSecure Manager har en omfattande uppsättning funktioner för livscykelhantering. Från identifiering och inventering till utfärdande, driftsättning, förnyelse, återkallelse och rapportering. CertSecure erbjuder en heltäckande lösning. Intelligent rapportgenerering, aviseringar, automatisering, automatisk driftsättning på servrar och certifikatregistrering ger lager av sofistikering, vilket gör den till en mångsidig och intelligent tillgång.
