Articles of ad certificate services

PKI – AD证书服务中注册机构(RA)的等效性是什么?

AD证书服务中注册机构(RA)的等效性是什么? 我正在阅读TechNet上的文档(有史以来最好的jk),并解释说NDES在技术上是RA的替代品。 它是否正确?

无法在Chrome中从ADCS生成和导入用户证书

我们正在使用ADCS使用基于证书的身份validation。 所以为了让用户访问一个内部网站,他们需要自己的签名证书。 使用ADCS,用户可以以CRT文件(user1.crt)的forms获得他们的签名证书,这些文件可以用来打开受限制的网站。 当用户尝试通过点击“用户证书”并点击提交来从Chrome申请证书时,他们会得到以下错误。 但是对于Firefox来说,它的function完美 然后,我们理想的是去Firefox或Safari来申请一个证书,并得到一个签名的CRT文件。 直接在Firefox和Safari中导入CRT文件似乎完美,但是当我们尝试在Chrome中导入时,它给出错误:“私钥不关联”。 有没有什么办法可以直接导入类似于Firefox或Safari的Chrome中的CRT文件? 任何帮助将不胜感激 ! 🙂

在AD CS中将证书颁发给IP地址

我们试图让Sophos XG 210通过LDAPS连接到Active Directory域服务(AD DS)/域控制器(DC)服务器,但是这样做会失败,出现以下两个错误: 设备 – AD服务器连接testing失败 连接到AD服务器%privateIPAddress%失败,错误主机名与对等证书中的CN不匹配 我联系了Sophos和他们的高级技术支持: validation证书configuration(安装在Sophos XG 210上的AD CS根CA证书和安装在其自身上的DC服务器证书)。 build议SFOS 16(不是SFOS 15)只能通过IP地址连接到DC服务器,所以我们必须使用基于IP地址的证书,而不是标准的基于名称的证书。 build议SFOS 16通过名称连接到DC服务器的能力被他们的开发团队视为function请求,因此没有ETA。 我们如何让AD CS向IP地址颁发证书? 更新2017/08/23 17:58: 我有: 读: 1A。 Microsoft的支持文章如何将主题替代名称添加到安全LDAP证书 1B。 微软TechNet文章如何使用自定义主题备用名称申请证书 1C。 微软博客如何申请证书而不使用IIS或Exchange 创build具有以下内容的文件RequestPolicy.inf : [版] Signature =“$ Windows NT $” [NewRequest] Subject =“CN =%DC_Server_FQDN%” 可导出= FALSE KeyLength = 2048 KeySpec = 1 KeyUsage = 0xA0 MachineKeySet […]

证书在每次重新启动时都保持为DC

我已将2个CA安装到2个Windows 2008R2 VM上,其中一个是脱机根CA,另一个是发行CA。 但是我发现DC(2008R2 VM)在每次重启时都要求2个证书,即域控制器authentication和目录电子邮件复制(它们是自动发行的,有效期为一年)。 我想知道是否有正常的,想要closures这个“function”,任何想法?

使用Microsoft CA为Postfix创buildTLS密钥/证书

我试图configuration一个后缀的邮件服务器使用SMTP的TLSencryption(和IMAP与dovecot,但我还没有到那一点)。 它运行在Fedora 14机器上,我使用webmin来pipe理它。 我有一个Windows域的DC也设置为Microsoft证书颁发机构,我创build了一个GP作为受信任的根CA添加CA. 我有Web服务安装,所以我可以去localhost / certsrv请求新的证书。 无论如何,我想使用Microsoft CA为postfix邮件服务器创build私钥,公钥和CA Cert。 目的是所有使用SMTP(和IMAP)连接到服务器的用户都将使用SSL / TLS,并且会信任服务器,因为他们信任CA. 让我知道如果你需要更多的信息或任何build议。

FIM CM手动更新后损坏

我最近试图按照以下说明更新clmAgent用户帐户的证书: http://technet.microsoft.com/en-us/library/hh149034%28v=ws.10%29.aspx 我使用clmAgent帐户login,进入证书MMC,右键单击当前用户 – >个人存储中的clmAgent证书,然后select“使用新密钥更新证书…” 证书更新成功。 然后,我用新的证书指纹/散列更新web.config。 我还将新的指纹添加到CA上“策略模块”下的“签名证书”选项卡中。 然后,我做了一个iisreset并重新启动了FIM CM更新服务。 现在FIM能够发行新的智能卡,但是无法退出现有的智能卡。 当我尝试退休操作时,出现错误“ 根层数据无效,第1行1.位置 CNG密钥隔离服务正在运行。 证书模板版本是2003年,没有改变。 此外,它使得智能卡似乎无法使用,因为它将数据从卡上擦除,但是FIM坚持认为卡仍在使用中,所以我不能重新注册。

Server 2008 R2上的证书错误事件ID 6和13

我有两个DC,一个是Windows Server 2003(证书服务器),另一个是Windows Server 2008 R2。 Windows Server 2008 R2在事件查看器中有以下事件。 Source: Microsoft-Windows-CertificateServicesClient-AutoEnrollment Event ID: 6 Automatic certificate enrollment for local system failed (0x800706ba) The RPC server is unavailable. 和 Source: Microsoft-Windows-CertificateServicesClient-CertEnroll Event ID: 13 Certificate enrollment for Local system failed to enroll for a DomainController certificate with request ID N/A from 2003DCinternal.domain.com\DOMAIN-Root-CA.domain.com (The RPC server […]

是否可以批量签名CSR(例如certutil)?

我有大约100个CSR在Windows PKI上签名。 我想知道是否可以批量提交,通过批处理或PowerShell脚本发布和导出这些CSR,可能使用cert util,以及如何做到这一点。 我的search没有拿出任何东西,但我仍然认为这应该是可以做到的。 任何帮助将不胜感激。 谢谢。

将证书服务迁移到Server 2008 R1

目前,我正在计划将Active Directory证书服务CA从即将退役的Server 2003 R2 Standard框迁移到现有的Windows 2008 R1 Enterprise框。 这不是我以前做过的事情,所以我一直在查看相关文档,以便在实验室testing过程之前了解需要什么。 最可靠和最完整的信息来源似乎是Microsoft的Active Directory证书服务迁移指南 。 但是,它仅涵盖涉及运行Windows Server 2008的R2版本的目标服务器而不是“R1”的情况。 任何人都可以提供任何build议,指导是否仍然可以按照原样或方法是否需要稍微修改? 有没有人知道仅作为目标服务器覆盖R2版本的原因? 纯粹是因为微软希望用户运行R2吗? 从目前为止我所读到的内容来看,这个指南没有提到这个遗漏。

缺less证书模板从证书发出

我有以下问题:Environement: SERVER 2008标准版 主动域服务器已安装 ACTICE证书服务已安装 企业CA安装 我创build了一个没有问题的证书模板的副本。 我想将其添加到我的CA的证书模板,但是当我尝试做广告与证书颁发重复证书不出现在select列表中。 我检查所有的授权和它的出现。 有些身体可以帮助我吗?