Articles of 广告证书服务

在不同的目标域上运行`certutil -DCInfo`

似乎运行certutil.exe -DCInfo Verify将检查login的用户帐户的域中的所有域控制器的证书。 在我们的AD森林中,我们有一些领域。 我只有其中两个独特的帐户,但具有所有这些的pipe理权限。 有没有一种方法可以运行命令来定位与我login的域不同的域名,还是我真的必须在每个域名中都有一个帐户? 或者,还有另外一种方法来实现相同的目标?

如何在Microsoft AD CS的自动证书注册中包含服务器的所有dnslogging和IP地址?

在我的公司有很多服务器,用户远程login到他们的职责。 我们已经启用了计算机证书自动注册,以确保安全连接。 但是由于我们有一些具有多个DNSlogging的服务器,很可能用户不使用服务器的主DNS名称,或者使用它的IP地址,以便在尝试连接时出现证书错误。 因此,我们希望能够自动将所有DNSlogging和服务器的IP地址包含在证书的主题备用名称中。

用于内部https的最佳Certs

我正在帮助一个大型教会,他们有一些IT人员,他们有很多内部的安全连接,比如安全摄像机,或者想要使用https的UniFi AP控制器。 当然,每个人都会得到不安全/不私密的警告信息。 他们没有办法支付这些devise的证书。 所以我唯一的想法就是自我签署……我该怎么做,最好的做法是什么。 如果我签署我自己的,我应该从域控制器做到这一点? 真的有关系吗? 我将如何设置这些信任? 我可以使用组策略(0经验这样做)来安装吗? 实际上ssl是由证书实现的,还是缺less证书? 编辑:大多数这些设备不会被外部访问。 如果他们是通过VPN。 我的问题是内部设备,不能上网。 谢谢

Windows 2012 CA Web界面“找不到证书模板”

我有在Windows Server 2012 R2成员服务器上运行的企业证书颁发机构。 每次我去请求证书时,CA的Web界面最近都开始出现错误: “没有find证书模板,您没有权限请求来自此CA的证书,或者访问Active Directory时发生错误”。 CA仍然能够颁发证书,通过PC上的MMC请求证书工作。 很明显,我使用了这个错误,并find了一些可能性,并尝试了我find的build议。 到目前为止我已经: 1)创build一个新的应用程序池,并确保该网站的应用程序池标识是NetworkService而不是ApplicationPoolIdentity 2)检查该站点是否启用了Windows身份validation,并禁用了所有其他身份validationtypes 3)检查CertDat.inc中的sServerConfig条目是否与pkiEnrollmentService中的DnsHostName条目相匹配 4)检查证书模板上的权限 5)更新了服务器 6)重新启动服务器 一切都无济于事。 我试着用我的用户帐户,它具有域pipe理员访问权限和具有企业pipe理权限的域pipe理员帐户。 我检查了事件日志。 每隔一段时间,一个条目就会出现: “Windows默认”策略模块logging了以下警告:与local.domain.controller.fqdn的Active Directory连接已重build为local.domain.controller.fqdn 但我不认为这是相关的任何事情。 我不知道还有什么其他的尝试,有没有人有任何build议? 非常感谢

Windows服务器CA可以将密钥与其他用途的代码签名密钥分开吗?

我是一名软件开发人员。 我的团队encryption了ASP.NET web.config文件的敏感部分。 aspnet_regiis.exe用于pipe理本地密钥库,encryption和解密。 我想build立一个快速的关键pipe理器工具,以避免记住它的位置和语法,基于我发现使用知名search引擎的Powershell脚本 。 这被域策略阻止: PS H:\> Get-ExecutionPolicy Restricted 在我请求之前,这被改为RemoteSigned … 如果Intranet上的所有计算机都设置为RemoteSigned ,那么是否可以在域CS中为假设的代码安全组创build一个证书,以便证书不能用于SSL或其他证书保护的进程? 这将允许低级开发人员编写脚本并让他们签名,而不会给每个代码审查人员过度的信任。

带有AD-CS的时间戳数字签名

我们正计划在我们的Intranet上实施一个时间validation的数字签名解决scheme。 目前,我们已经启动并运行了Enterprise AD CS。 我们打算只在我们的组织内使用这些签名。 根据这篇technet文章,我们需要XAdES-T数字签名,为此我们需要 设置符合RFC 3161的时间戳服务器 有没有人知道如何做到这一点? 我们想避免使用付费的第三方解决scheme。 谢谢, 桑德尔

单个ADCS实例能“持有”多个PKI名称空间吗?

我想节省操作系统许可证,简化CRL更新并在给定服务器上拥有多个证书实例。 对我来说,这从安全的angular度来看是有道理的,因为我有: 一个充当根的CA,需要发布和更新策略服务器的CRL(下一个要点) 有许多策略服务器(第二层)受到名称约束或EKU用法的限制。 同样,这些也需要发布许多CRL和AIAlogging。 我们目前估计需要10,000到50,000个策略服务器。 每个策略服务器将在Azure blob存储中存储一个CRL,并为每个服务器提供一个专用容器以实现IO可伸缩性。 根据certutil -ping(即config参数)的输出,看起来每个ADCS实例可以有多个configuration。 另外,Certutil的其他几个参数(以及相应的API)允许我指定要连接的“实例”。 /// — NOTE: The ability to specify an individual config seems to indicate multiple PKIs are possible per box: PS C:\Windows\system32\CertSrv\en-US> certutil -ping -config "a.Issue01.bitclear.us\Secure Issuer 01a-001" Connecting to a.Issue01.bitclear.us\Secure Issuer 01a-001 … Server "Secure Issuer 01a-001" ICertRequest2 interface is alive (0ms) CertUtil: -ping […]

ASA Certifiate与服务器名称不匹配

我试图在思科ASA 5515上安装证书。它具有我本地的Windows 2012 CA作为可信的CA. 该域也将此CA应用于其受信任的根。 每当我尝试通过AnyConnect VPN从外部进行连接时,我都会收到不可信的证书错误,具体为“证书与服务器名称不匹配”。 设备主机名是vpn ,域名是example.com 。 证书颁发给由cn=corp-dc1-CA,dc=corp,dc=example,dc=com发布的cn=vpn.example.com 。 我有2个自治域configuration: corp.example.com是一个内部域,它没有注册GoDaddy; example.com在GoDaddy注册。 我使用ASA的CSR在我的CA上生成一个证书,并在我的ASA上安装了新的证书,但仍然没有运气。

如何找出证书请求的来源

我在Server 2012 R2上有一个CA设置,运行服务器的人离开了公司,并且设置了一个新的CA服务器。 我想弄清楚什么系统/ URL的证书是。 在颁发的证书清单如下: 请求ID:71 请求者名称:DOMAIN \ UserName 证书模板:基本EFS(EFS) 序列号:5f00000047c60993f6dff61ddb000000000047 证书生效date:11/05/2015 8:46 证书到期date:11/04/2016 8:46 发行国家/地区: 颁发机构: 颁发的组织单位:组织用户员工 发行通用名称:员工姓名< – 员工的Acutal名称 发行城市: 签发国: 已发出电子邮件地址: 当我问员工为什么要求证书时,他们不记得为什么或者是什么系统。 我正在寻找一种方法来查看所有请求的证书和他们绑定的机器: 我曾尝试过的/ Googlesearch: 一个类似于Netstat的命令可以告诉我任何在443上与服务器有任何监听或build立的连接,我可能会根据我的逻辑和想法而离开。 我查看了“证书生效date:11/05/2015 8:46”时间戳的事件查看器,并且找不到任何显示任何内容的日志。 我试图看看使用certutil命令的数据库,但是我必须停止服务,才能查看数据库,查看架构,看起来像我正在寻找的很多信息可能在那里。 如果我停止服务,SSL证书仍然没问题,或者最终用户会得到SSL警告吗? 如果我备份数据库,可以将文件移动到不同的PC上,并能够读取它。 有谁知道我是否能够find哪些服务器/ URL正在使用我的CA上的证书? 有没有更好的方法可以find信息?

使用AD集成的企业CA颁发Exchange 2010证书

我有一个小的testingnetworking,包括Win2k8 R2机器,企业CA服务器和Exchange 2010 SP1 RU1 CAS服务器。 我想从CA颁发Exchange证书。 作为第一步,我创build了证书请求(根据OpenSSL)包含以下信息: C:\ OpenSSL \ bin> openssl req -in e.req -noout -text 证书要求: 数据: 版本:0(0x0) 主题:CN = mail.mnet.com,OU = IT,O = MNet,L =布达佩斯,ST =布达佩斯,C = HU 主题公钥信息: 公钥algorithm:rsaEncryption RSA公钥:(2048位) …略… 指数:65537(0x10001) 属性: 1.3.6.1.4.1.311.13.2.3:6.1.7600.2 1.3.6.1.4.1.311.21.20:无法打印属性 1.3.6.1.4.1.311.13.2.2:无法打印属性 请求的扩展: X509v3主要用途:关键 数字签名,密钥encryption X509v3主题备选名称: DNS:cas.int.mnet.com,DNS:mail.mnet.com,DNS:autodiscover.mnet.com,DNS:pop.int.mnet.com,DNS:imap.int.mnet.com X509v3基本约束:关键 CA:FALSE X509v3主题关键标识符: F0:7E:53:47:BE:04:0F:5C:78:FD:63:8C:D6:5C:BC:0D:45:A3:4F:48 签名algorithm:sha1WithRSAEncryption …略… 作为第二步,我想将这个请求提交给CA,但是我得到以下消息: 该请求不包含证书信息。 策略模块0x80094801拒绝,请求不包含CertificateTemplate请求属性的证书模板扩展名。 […]