Skip Ribbon Commands
Skip to main content

Ondrej Sevecek's Blog

:

Engineering and troubleshooting by Directory Master!
Ondrej Sevecek's Blog > Posts > Rychlá instalace certifikační autority a autoenrollment
prosinec 08
Rychlá instalace certifikační autority a autoenrollment

Člověk někdy potřebuje certifikační autoritu (AD CS) a nechce se mu řešit milión detailů (například se o nich můžete dozvídat pět dnů na mém GOC173). Tady jsou moje doporučení, jak to udělat next-next-next a přitom si to zbytečně do budoucna nepokazit.

  1. nainstalujte si root online issuing AD CS na nějaké DC (Domain Controller, řadič domény). To je nejbezpečnější možné řešení. Nic citlivějšího na bezpečnost intranetu, než DC v síti nemáte, takže když na něho dáte AD CS, bude mít CA automaticky stejnou bezpečnost, jakou dáváte svým DC. Certifikační autorita pro vnitřní online AD použití nemůže mít vyšší rizikovost než libovolné jedinné DC (viz. tady).
  2. použijte ideálně Windows 2012, protože tam nerozhoduje edice operačního systému.
  3. klikejte to next-next-next, jenom si zadejte nějaké vlastní jméno, které nebude mít nic společného se jménem toho počítače. Až to budete někdy přenášet jinam, tak vám nezůstane nevhodné jméno. Dále si tam dejte nějakou dlouhou platnost. Akorát bych doporučil nedávat tam více než 100 let (možná ani ne přes rok 2100), měl jsem s tak dlouhou životností problém na Cisco ASA.
  4. až ji budete mít nainstalovanou, odstraňte ze seznamu Certificate Templates všechno. A přidejte tam jenom to, co opravdu potřebujete. Pokud něco potřebujete, ideálně si udělejte kopii výchozí šablony, ale nemusíte. Pokud chcete LDAPS například, dejte si tam šablonu Kerberos Authentication, nebo její kopii.
  5. pomocí Group Policy si povolte certifikačního klienta a autoenrollment. Nemusíte to dělat pro celou doménu, stačí pro počítače, které ty certifikáty potřebují.
    • zapnete v Computer Configuration - Policies - Windows Settings - Security Settings - Public Key Policies - Certificate services client Autoenrollment
    • zapněte tam Enabled
    • zapněte tam Renew expired certificates, update pending certificates, and remove revoked certificates
    • zapněte tam Update certificates that use certificate templates

A je to :-)

Comments

Re: Rychlá instalace certifikační autority a autoenrollment

Já asi nikdy CA neinstaloval (ve Sciu jsi instaloval ty), čili dobrý vědět...
Borek on 9.12.2015 1:55

Re: Rychlá instalace certifikační autority a autoenrollment

Hezký den,
zajímavý článek. Řeším však případ, kdy mám od certifikační autority vystavený osobní certifikát (resp. certifikát vystavený pro organizaci) a potřebuji jej pomocí GPO nainstalovat všem uživatelům tak, aby se jim zobrazil mezi osobními certifikáty, tzn. všichni uživatelé musí mít nainstalovaný stejný certifikát. Prozatím to řeším scriptem, ale pomocí GPO by to mělo jít. Alespoň myslím.
Díky za případnou odpověď.
Pocetka on 22.3.2019 13:01

Add Comment

Title


Pole Title nemusíte vyplňovat, doplní se to samo na stejnou hodnotu jako je nadpis článku.

Author *


Pole Author nesmí být stejné jako pole Title! Mám to tu jako ochranu proti spamu. Roboti to nevyplní dobře :-)

Body *


Type number two as digit *


Semhle vyplňte číslici dvě. Předchozí antispemové pole nefunguje úplně dokonale, zdá se, že jsou i spamery, které pochopily, že je občas potřeba vyplnit autora :-)

Email


Emailová adresa, pokud na ni chcete ode mě dostat odpověď. Nikdo jiný než já vaši emailovou adresu neuvidí.

Attachments