将根CA和子CA证书发布到受信任的根证书存储区

我有一个独立的根CA,我有从属的CAjoin域。 我最近更新了根CA和子CA的证书。 如何在客户机上的受信任根证书存储中推送这些证书。

有两种方法。 您可以使用组策略将证书分发给域客户端,也可以使用certutil.exe -dspublish -f <certfilename> RootCA 。 两种方法都有优点。 dspublish方法更简单,但组策略方法更灵活一点。 使用组策略,您可以将证书的收件人范围限定到某些OU,configuration扩展validation,OCSP响应者等扩展属性。

在这里输入图像说明

http://technet.microsoft.com/en-us/library/cc782744(v=WS.10).aspx

要么

在这里输入图像说明

但是你不需要这样做。