Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Microsoft AD CS: Guide för drift, härdning och migrering

En inblick i Microsofts kvantsäkra program

Active Directory Certificate Services (AD CS) är Microsofts rollbaserade PKI-plattform för Windows Server som utfärdar, hanterar och återkallar certifikat för domänanslutna användare, enheter och tjänster, och kräver avsiktlig härdning för att undvika väl dokumenterade attackvägar baserade på felkonfiguration.

AD CS låter organisationer köra en intern certifikatutfärdare integrerad med Active Directory, som utfärdar certifikat via mallar, NDES och automatisk registrering. Eftersom felkonfigurerade mallar och behörigheter är en välkänd väg för privilegieseskalering (vanligtvis kallad ESC1 till ESC8+), behöver AD CS-distributioner specifika härdningssteg och, för åldrande miljöer, en tydlig migreringsplan mot modern hantering av certifikatlivscykeln.

Key Takeaways

  • AD CS integreras direkt med Active Directory, vilket gör att certifikatmallar tillämpar rollbaserade behörigheter på samma sätt som andra AD-objekt gör.
  • Felkonfigurerade certifikatmallar är en väl dokumenterad väg för privilegieseskalering, vanligtvis katalogiserad som ESC1 genom ESC8+ inom forskning om offensiv säkerhet.
  • Den vanligaste kritiska felkonfigurationen (ofta märkt ESC1) är en mall som tillåter en användare med låg behörighet att ange ett godtyckligt alternativt ämnesnamn samtidigt som klientautentisering tillåts.
  • AD CS-härdning kräver granskning av varje certifikatmalls behörigheter, inte bara CA-serverns egen konfiguration, eftersom felaktig mallkonfiguration är den vanligaste attackvägen i verkliga världen.
  • Många organisationer migrerar AD CS-verksamheter, eller specifika arbetsbelastningar som utfärdande av enhetscertifikat, till molnbaserade eller hybrida plattformar för hantering av certifikatlivscykeln för att minska den operativa bördan och förbättra automatiseringen.

PKI-tjänster för företag

Få komplett konsultstöd från början till slut för alla dina PKI-behov!

Vilka är de vanligaste felkonfigurationerna i AD CS att granska?

Vanligt problem (informell ESC-etikett)Risk
Mallen tillåter angriparspecificerat SAN + klientautentisering (ESC1)Användare med låg privilegier kan begära ett certifikat som utger sig för att vara ett annat konto
Mallen har felkonfigurerade farliga registreringsrättigheter (ESC2-ESC4).Alltför breda registrerings- eller skrivbehörigheter låter obehöriga användare få tillgång till känsliga certifikattyper
Sårbar NTLM-relä till AD CS-slutpunkter (ESC8)Reläautentisering kan användas för att begära ett certifikat för ett offers räkning
Svag eller saknad granskningsprocess för åtkomstkontroll av mallarFelkonfigurationer som introduceras under ändringar upptäcks inte utan regelbunden granskning

Vad ingår i en grundläggande checklista för AD CS-härdning?

  1. Granska varje certifikatmalls registrerings- och skrivbehörigheter, inte bara CA-serverns egna ACL:er.
  2. Begränsa eller ta bort mallar som tillåter användare med låg behörighet att ange ett godtyckligt alternativt ämnesnamn.
  3. Kräv godkännande från chef eller uttryckligt utfärdande för certifikatmallar med hög risk, till exempel de som möjliggör klient- eller smartkortsautentisering.
  4. Inaktivera eller kontrollera HTTP-baserade registreringsslutpunkter strikt, vilka är mer mottagliga för NTLM-reläattacker än Kerberos-baserad registrering.
  5. Begränsa medlemskap för lokala administratörer på CA-servrar till en liten, väl granskad PKI-administratörsgrupp.
  6. Aktivera och övervaka CA-revisionsloggning och granska utfärdandehändelser för avvikelser regelbundet.

När bör en organisation migrera av, eller modernisera, sin AD CS-distribution?

AD CS i sig förblir en stödd och kapabel plattform, så ”migrering” innebär ofta att modernisera specifika arbetsflöden snarare än att ersätta AD CS helt och hållet: automatisera hanteringen av certifikatlivscykeln kring det, utöka registreringen till molnhanterade och icke-domänanslutna enheter, eller konsolidera flera åldrande CA-hierarkier som har ackumulerat åratal av mallspridning och odokumenterade ändringar. Organisationer bör behandla ett migrerings- eller moderniseringsprojekt som motiverat när mallgranskningar avslöjar betydande ohanterad risk, när manuell certifikathantering orsakar avbrott eller när affärsbehov (som att utöka certifikat till Entra ID-anslutna enheter) har vuxit ur den ursprungliga AD CS-designen.

Hur går ett typiskt ADCS-moderniseringsprojekt till?

  1. Granska den befintliga hierarkin: mallar, behörigheter, inventering av utfärdade certifikat och konfiguration av CA-server.
  2. Åtgärda kritiska felkonfigurationer först, särskilt alla mallar som matchar kända mönster för privilegieeskalering.
  3. Utforma måltillståndet: vilka arbetsbelastningar som stannar kvar på AD CS, vilka som flyttas till molnhanterad registrering och hur NDES/Intune passar in.
  4. Migrera eller återutfärda certifikat i prioritetsordning, med början i systemen med högst risk eller störst affärspåverkan.
  5. Avveckla eller konsolidera äldre CA-hierarkier när beroende certifikat har migrerats eller tillåtits att löpa ut naturligt.

Hur krypteringskonsulting hjälper

Hur krypteringskonsulting hjälper PKI-tjänster granskar och skyddar AD CS-distributioner mot kända mallfelkonfigurationer, medan CertSecure Manager utökar automatiseringen av certifikatlivscykeln över både AD CS-utfärdade och molnhanterade certifikat under ett moderniseringsprojekt. Stöds av ISO/IEC 27001:2022 och SOC 2-certifierade metoder.

Vanliga frågor om partihandel med mat och dryck

Vilken är den mest kritiska AD CS-felkonfigurationen att kontrollera efter?

Den mest kritiska och vanligt förekommande felkonfigurationen är en certifikatmall som tillåter en begärande part med låg privilegier att ange ett godtyckligt alternativt ämnesnamn samtidigt som klientautentisering tillåts, eftersom detta låter en angripare begära ett certifikat som imiterar ett privilegierat konto.

Är AD CS fortfarande ett bra val för företags-PKI år 2026?

AD CS är fortfarande en kapabel och välstödd plattform för organisationer med ett starkt Windows- och Active Directory-fotavtryck, men den kräver avsiktlig mall- och behörighetshärdning, och många organisationer kombinerar den med automatiserad certifikatlivscykelhantering för att minska manuell omkostnad.

Behöver jag migrera bort från AD CS helt och hållet?

Inte nödvändigtvis. Många organisationer moderniserar specifika arbetsflöden, till exempel att utöka registrering till molnhanterade enheter eller automatisera livscykelhantering, samtidigt som AD CS behålls som underliggande certifikatutfärdare, snarare än att ersätta plattformen helt och hållet.

Hur ofta bör AD CS-certifikatmallar granskas?

Det finns inget universellt svar, men med tanke på hur lätt mallbehörigheter kan ändras under rutinmässiga administrativa ändringar, är en regelbunden granskning, minst årligen och efter varje betydande AD- eller PKI-ändring, en rimlig baslinje för de flesta organisationer.

Förstärk och modernisera din AD CS-distribution

Ta nästa steg. PKI Services granskar AD CS för kända felkonfigurationer, och CertSecure Manager utökar automatiserad livscykelhantering över hela din certifikattillgång. Utforska PKI Services för att schemalägga en AD CS-granskning.