Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Din guide till att förstå Active Directory-certifikattjänster

certifikatkedja-av-förtroende

Beskrivning

Active Directory Certificate Services (AD CS) är den Windows Server-roll som de flesta företag först väljer när de behöver en lokal certifikatutfärdare, och det är också en av de vanligaste felkonfigurerade delarna av företagsidentitetsinfrastruktur som används aktivt idag. Den här guiden behandlar vad AD CS faktiskt gör, dess sex rolltjänster, var det verkligen hjälper en organisation och var dess verkliga risker ligger, inklusive de dokumenterade certifikatbaserade eskaleringsvägarna för privilegier som säkerhetsforskare har spårat sedan 2021.

De applikationer som AD CS stöder inkluderar bland annat säkra trådlösa nätverk, virtuella privata nätverk (VPN), Internet Protocol Security (IPSec), Network Access Protection (NAP), krypterande filsystem (EFS) och inloggning med smartkort.

Kort sagt: Vad är AD CS?

Active Directory Certificate Services (AD CS) är en Windows Server-roll, som först levererades i Windows Server 2008 och fortfarande stöds i Server 2022 och Server 2025, som låter en organisation köra sin egen certifikatutfärdare för att utfärda, hantera och återkalla PKI-certifikat (Public Key Infrastructure) för kryptering, autentisering och digitala signaturer utan att förlita sig på en tredjeparts certifikatutfärdare för interna användningsfall.

Sammanfattning

  • AD CS paketerar sex distinkta rolltjänster, från själva certifikatutfärdaren till webbaserad registrering för enheter utanför domänen.
  • Dess största fördel jämfört med en tredjeparts-CA är kostnad och kontroll: inga avgifter per certifikat och fullt ägande av CA-hierarkin och policyn.
  • Dess huvudsakliga risk är inte en sårbarhet på kodnivå utan felkonfiguration. SpecterOps forskning om "Certified Pre-Owned" från 2021 katalogiserade en familj av eskaleringsvägar för privilegier, nu allmänt kallade ESC1 till ESC8 och därefter, som låter en användare med låg privilegier få ett certifikat som utger sig för att vara en domänadministratör.
  • CVE-2022-26923 (”Certifried”) visade exakt hur allvarlig denna riskklass kan bli, och Microsofts stegvisa utrullning av starka certifikatmappningar under KB5014754 nådde full tillämpning i februari 2025.
  • Windows Server 2025 har lagt till stöd för att utfärda post-quantum ML-DSA-certifikat från en AD CS-certifikatutfärdare, vilket gör kryptoagilitetsplanering relevant specifikt för AD CS-distributioner, inte bara moln-PKI.

Varför detta fortfarande spelar roll

DigiCerts Trust Pulse-undersökning, publicerad den 2 juli 2025, visade att nästan hälften av företagen upplevde ett certifikatrelaterat avbrott under det senaste året, med 37.5 % av incidenterna specifikt kopplade till utgångna certifikat och 18.5 % av de drabbade organisationerna rapporterade förluster som översteg 250 000 dollar. En AD CS-miljö som lämnas oövervakad, vare sig det beror på att teamet som byggde den har gått vidare eller på att certifikatmallar aldrig granskades efter den första driftsättningen, är precis den typ av miljö där den risken ackumuleras i tysthet.

Problemet med certifikatens livslängd förvärrar detta. Enligt CA/Browser Forum Ballot SC-081v3 , godkänd den 11 april 2025, sjunker giltighetstiden för offentligt betrodda TLS-certifikat från 398 dagar till 200 dagar från och med den 15 mars 2026, sedan till 100 dagar från och med den 15 mars 2027 och till 47 dagar från och med den 15 mars 2029. Det schemat gäller för offentligt betrodda certifikat snarare än direkt en intern AD CS-hierarki, men det sätter den operativa ribban som varje certifikatutfärdare, intern eller extern, nu mäts mot.

På längre sikt slutförde NIST sina post-kvantkryptografistandarder, FIPS 203, 204 och 205, den 13 augusti 2024, och Microsoft har redan reagerat på plattformsnivå: Windows Server 2025:s AD CS-roll stöder nu utfärdande av ML-DSA-certifikat direkt från en certifikatutfärdare. Alla organisationer som fortfarande kör AD CS på Server 2019 eller tidigare bör behandla den luckan som en planeringsinput, inte bara ett rutinmässigt uppgraderingsbeslut.

De sex rolltjänsterna som utgör AD CS

AD CS är inte en enskild tjänst utan en uppsättning av sex rolltjänster som kan installeras individuellt beroende på vad en organisation behöver.

RolltjänstVad den gör
Certifikatmyndighet (CA)Utfärdar och hanterar certifikat med publika nycklar. Kan driftsättas som en Enterprise CA (domänansluten, integrerad med Active Directory) eller en fristående CA (offline, inte domänansluten, vanligtvis använd som en air-gapped Root CA).
Webbregistrering för certifieringsutfärdareLåter klienter utanför domänen begära och ladda ner certifikat via en webbläsare, inklusive begäranden mellan skogar där skogsförtroende har upprättats.
Online-svarareKör Online Certificate Status Protocol (OCSP) och besvarar frågor i realtid om huruvida ett specifikt certifikat fortfarande är giltigt, som ett alternativ eller komplement till att publicera en fullständig lista över återkallade certifikat (CRL).
Registreringstjänst för nätverksenheter (NDES)Utfärdar certifikat till nätverksenheter som inte är domänanslutna, såsom routrar, brandväggar och switchar, med hjälp av Simple Certificate Enrollment Protocol (SCEP), och är också den typiska bryggan som används för MDM-hanterade mobila och macOS-enhetsregistrering.
Webbtjänst för certifikatregistreringTillåter domän- och icke-domänenheter att registrera och förnya certifikat via HTTPS, främst för att stödja automatiserade klientförfrågningar snarare än manuell webbläsarbaserad registrering.
Webbtjänst för certifikatregistreringspolicyPublicerar registreringspolicyn, inklusive vilka certifikatutfärdare som är tillgängliga och vilka certifikatmallar en klient får begära, till klienter utanför den traditionella domänregistreringsvägen.

En certifikatutfärdare kan konfigureras som antingen en företags-CA eller en fristående CA. En företags-CA måste vara en domänmedlem och kan utfärda certifikat för digitala signaturer, webbläsarautentisering och säker e-post. En fristående CA kräver inte Active Directory Domain Services och kan köras helt offline, vilket är den rekommenderade konfigurationen för en rot-CA som aldrig bör vara ansluten till ett aktivt nätverk.

PKI-tjänster för företag

Få komplett konsultstöd från början till slut för alla dina PKI-behov!

Vad AD CS gör rätt

AD CS låter en organisation binda identiteten för en person, enhet eller tjänst till en motsvarande privat nyckel utan att betala avgifter per certifikat till en tredjeparts-CA. Det ger företag ett kostnadseffektivt sätt att hantera distribution och användning av certifikat i stor skala, när den initiala distributionen och personalinvesteringen är gjord.

Konkret tillhandahåller AD CS den PKI som en organisation behöver för att säkra webbservrar med SSL/TLS, tillämpa certifikatbaserad autentisering, tillämpa digitala signaturer på dokument och kryptera e-post via S/MIME, allt enligt policyer som organisationen kontrollerar direkt snarare än en leverantörs användarvillkor.

Där Active Directory-certifikattjänster inte når tillräckliga gränser

Operativa och kostnadsmässiga utmaningar

Att driftsätta och köra en Microsoft CA är inte ett sidoprojekt. Det kräver ett dedikerat team med verklig PKI-erfarenhet för att få den initiala hierarkin rätt, och det teamet måste hålla sig uppdaterat om bästa praxis efteråt för att hålla CA:n tillförlitlig. Omkostnaderna för hårdvara, driftsättning och kontinuerlig expertbemanning gör AD CS dyrare i praktiken än vad licenskostnaden "gratis med Windows Server" antyder.

Kända risker för felaktig säkerhetskonfiguration (ESC1 till ESC8 och senare)

Den allvarligaste AD CS-risken som dokumenterats under senare år är inte en kodsårbarhet i själva AD CS utan felkonfiguration av certifikatmallar och CA-behörigheter. SpecterOps forskning om "Certified Pre-Owned" från 2021 definierade en familj av eskaleringsvägar, numera vanligtvis betecknade ESC1 till ESC8, och utökades ytterligare av senare communityforskning, där en domänanvändare med låg privilegium kan begära eller erhålla ett certifikat som låter dem autentisera sig som ett mycket mer privilegierat konto, i värsta fall en domänadministratör.

CVE-2022-26923, allmänt känt som "Certifried", är den tydligaste verkliga illustrationen av denna riskklass: en standardanvändares standardrättighet att ansluta maskiner till domänen kan kombineras med en certifikatbegäran för att utge sig för att vara en domänkontrollant och kompromettera hela domänen. Microsofts svar, levererat via KB5014754, introducerade stark certifikatmappning och rullade ut den i faser, med full tillämpning i februari 2025. Alla AD CS-miljöer som inte har granskat sina certifikatmallar och CA-behörigheter mot ESC-kategorierna sedan 2021, eller bekräftat att de följer KB5014754:s tidslinje för tillämpning, bör behandla det som en försenad granskning snarare än en valfri hårdare tillämpning.

Registrering av macOS och icke-domänenheter

AD CS Web Enrollment används inte direkt i macOS. Apple-enheter registreras vanligtvis via en MDM-profil med hjälp av ADCertificate-nyttolasten eller SCEP, vanligtvis ledd av NDES snarare än den webbläsarbaserade registreringsväg som domänanslutna Windows-klienter använder. Organisationer med en betydande macOS- eller blandad enhetsflotta bör planera för denna MDM- och SCEP-baserade väg från början snarare än att behandla den som ett edge-fall som upptäcks efter utrullningen.

Beslutsmatris: När AD CS passar, och när den inte gör det

AnvändningsfallSäkerhetspåverkanOperativ insatsAutomatiseringsanpassningRekommenderad ägare
Intern Windows-domänautentisering och smartkortsinloggningMedel, beroende på mallhygienMedium, när den är korrekt installeradMedelstor, inbyggd AD-integration hanterar det mesta av förnyelsenPKI-administratörer
Offline rot-CA med luftgap för en intern hierarki med hög tillförlitlighetHög, detta är roten till förtroendet för domänenHöga krav på manuella ceremonier och fysisk säkerhetLåg avsiktligSäkerhetsarkitekter, PKI-administratörer
Certifikatutfärdande till nätverksenheter utanför domänen (routrar, brandväggar, IoT)Medel till hög, beror på NDES-exponeringMedium, NDES-installation och SCEP-konfigurationMedium, SCEP automatiserar förnyelse när den har konfigureratsPlattformsteam
Granskning av befintliga certifikatmallar och CA-behörigheter för exponering från ESC1 till ESC8Hög, detta är en direkt väg för privilegiumsupptrappningMedium, verktyg finns men kräver expertis för att tolkaMedium, verktyg som Certipy och PSPKIAudit kan schemaläggasSäkerhetsarkitekter, regelefterlevnad
Registrering av blandade Windows-, macOS- och mobila enhetscertifikat i stor skalaMedel, beror på MDM-integrationens kvalitetHög om inte planerad för AD CS enbartHög med MDM plus NDES/SCEP, låg om försöket görs enbart via webbregistreringPlattformsteam, PKI-administratörer

Vem borde bry sig om detta

Beslut om AD CS begränsas sällan till ett enda team. Här är vad varje intressent bör ta med sig.

PKI-administratörer

Kör CA:n dagligen och äg konfigurationen av certifikatmallen. Åtgärd: granska varje certifikatmall mot kategorierna ESC1 till ESC8 och bekräfta att KB5014754:s starka certifikatmappningstillämpning är aktiv, inte bara installerad.

Säkerhetsarkitekter

Äg ansvar för CA-hierarkins design och dess explosionsradie om den komprometteras. Åtgärd: bekräfta att rot-CA:n verkligen är offline och fristående, och dokumentera vilka rolltjänster som faktiskt behövs kontra att de är installerade som standard.

Plattformsteam

Egna registreringsvägar för enheter, inklusive NDES-, SCEP- och MDM-integration för enheter som inte är Windows-enheter. Åtgärd: bekräfta att macOS- och mobilregistrering dirigeras via MDM och NDES snarare än en ad hoc-lösning.

Compliance-team

Bekräfta att granskningar av certifikatmallar och CA-behörigheter faktiskt sker enligt ett schema, inte bara efter en incident. Åtgärd: begär datumet för den senaste granskningen från ESC1 till ESC8 och den aktuella statusen för KB5014754 som stående revisionsbevis.

CISO: er

Ta ansvar för beslutet att behålla AD CS internt, lägga till ytterligare lager av statushantering eller flytta arbetet med certifikatlivscykeln till en hanterad plattform. Åtgärd: väg den löpande kostnaden för intern expertbemanning mot risken för att en oreviderad certifikatutfärdare sitter tyst inom domänen.

Vår syn: Hur krypteringskonsulttjänster stöder AD CS-miljöer

Active Directory Certificate Services används för att etablera en lokal infrastruktur för offentliga nycklar, som kan skapa, validera och återkalla certifikat för offentliga nycklar för kryptering av filer, e-postmeddelanden och nätverkstrafik. Att få ut verkligt värde av det på lång sikt beror mindre på den initiala installationen och mer på löpande mallhygien, behörighetsgranskningar och disciplin under certifikatlivscykeln.

Vår CertSecure Manager- plattform automatiserar identifiering, distribution, förnyelse och återkallelse av certifikat i en AD CS-miljö, vilket stänger exakt den typ av lucka i oreviderade mallar som forskningen om ESC-felkonfiguration avslöjade. För en djupare, AD CS-specifik titt på hur man går bortom nativa verktyg mot enhetlig kryptografisk posturhantering, se vår relaterade guide om modernisering av ADCS . Organisationer som hellre vill avlasta CA-verksamhet helt kan utvärdera vår PKI-as-a-Service- plattform, som kör CA-hierarkin på FIPS 140-3 Level 3 HSM-baserade nycklar medan din organisation behåller äganderätt och kontroll. På post-kvantumfronten hjälper vårt PQC Center of Excellence och PQC Readiness Assessment team att planera övergången mot ML-DSA och andra post-kvantumalgoritmer inför en påtvingad migrering, och vår CBOM Secure kryptografiska identifierings- och inventeringsplattform ger säkerhetsarkitekter fullständig insyn i vilka algoritmer och nyckelstorlekar en befintlig AD CS-hierarki faktiskt utfärdar idag.

Slutsats

AD CS är fortfarande ett kapabelt och kostnadseffektivt sätt att köra en lokal certifikatutfärdare, och det kommer inte att försvinna: det stöds fortfarande fullt ut i Windows Server 2022 och 2025, och Server 2025 utfärdar nu post-quantum ML-DSA-certifikat direkt. Det som har förändrats sedan den här rollen först levererades är mognaden hos angriparnas hantverk mot den. Felkonfigurationskategorierna ESC1 till ESC8 och Certifried-sårbarheten gjorde "vi har redan AD CS igång" till en fråga som förtjänar en granskning mall för mall, inte ett antagande om att standardinställningarna är säkra. Organisationer som behandlar AD CS som en engångsdistribution snarare än en pågående säkerhetsyta är de som är mest benägna att upptäcka luckan den hårda vägen.

Vanliga frågor om partihandel med mat och dryck

Vad är den viktigaste lärdomen från den här guiden till Active Directory-certifikattjänster?

AD CS är en kapabel och kostnadseffektiv roll som lokal certifikatutfärdare, men dess största verkliga risk är felkonfiguration av certifikatmallar och certifikatutfärdarbehörigheter, dokumenterat som behörighetseskaleringskategorierna ESC1 till ESC8, snarare än en brist i själva programvaran.

Varför är detta viktigt för PKI-team på stora företag?

Företags-PKI-team driftsätter ofta AD CS en gång och återkommer sällan till konfigurationen efteråt, vilket är precis det mönster som gör att felkonfigurationer i ESC-kategorin och inaktuella certifikatmallar ackumuleras oupptäckta i åratal.

Vilka risker ökar om AD CS-mallar och behörigheter aldrig granskas?

Oreviderade mallar och behörigheter ökar risken för att en användare med låg behörighet eskalerar till domänadministratören genom en felkonfiguration av ESC-kategorin, vilket demonstreras av CVE-2022-26923, och ökar oddsen för att KB5014754:s starka certifikatmappningstillämpning faktiskt inte är aktiv.

Vilka team bör äga AD CS-säkerhetsgranskningar?

PKI-administratörer äger den dagliga mall- och CA-konfigurationen, säkerhetsarkitekter äger hierarkidesignen och explosionsradien, plattformsteam äger enhetsregistreringsvägarna, efterlevnad verifierar granskningskadensen och CISO:n äger beslutet om intern kontra hanterad.

Hur ansluter AD CS till hantering av certifikatlivscykeln?

AD CS utfärdar och återkallar certifikat, men det upptäcker inte automatiskt alla certifikat som används, flaggar inte riskfyllda mallar eller framtvingar förnyelser i stor skala på egen hand. Verktyg för hantering av certifikatlivscykeln täcker den luckan genom att lägga till identifiering, automatiserad förnyelse och mallgranskning utöver den inbyggda rollen.

Hur bör organisationer mäta om deras AD CS-distribution är säker?

Spåra datumet för den senaste ESC1-mall- och behörighetsgranskningen via ESC8, bekräfta att KB5014754-mappningen av starka certifikat är i fullständig tillämpning snarare än kompatibilitetsläge och övervaka certifikatrelaterade avbrott kopplade till utgångna eller felkonfigurerade certifikat.

Vad bör granskas eller övervakas regelbundet i en AD CS-distribution?

Granska regelbundet behörigheter för certifikatmallar mot felkonfigurationskategorierna för ESC, bekräfta att rot-CA förblir offline och fristående, verifiera status för stark certifikatmappning och kontrollera att NDES- och webbregistreringsslutpunkter inte exponeras i större utsträckning än nödvändigt.

Hur passar AD CS in i moln-, hybrid- eller multi-CA PKI-miljöer?

AD CS kan fungera som en enda certifikatutfärdare i en hybridmodell tillsammans med molnbaserade plattformar som AWS ACM Private CA eller Google Cloud Certificate Authority Service, men den behöver sin egen dedikerade granskningskadens, eftersom ESC-kategoririsker och spridning av certifikatmallar är specifika för hur AD CS hanterar behörigheter i Active Directory.

Vilka vanliga misstag bör team undvika med AD CS?

Vanliga misstag inkluderar att aldrig återgå till certifikatmallar efter den första distributionen, att lämna rot-CA:n ansluten till nätverket istället för offline och fristående, anta att macOS-enheter registreras på samma sätt som domänanslutna Windows-klienter gör, och att behandla KB5014754 som installerad snarare än att bekräfta fullständig tillämpning.

Vad bör uppdateras kvartalsvis för en AD CS-distribution?

Granska behörigheter för certifikatmallar mot aktuell forskning om felkonfiguration av ESC, bekräfta status för stark certifikatmappning, kontrollera om det finns nyligen publicerade ändringar i giltighetstiden för CA/Browser Forum och undersök om Windows Server 2025:s ML-DSA-stöd ändrar färdplanen för kryptoagilitet.