我知道我们可以使用证书颁发机构UI来清除Windows Server 2008中的CRLcaching。 但是,我想自动化这个过程,因此想要从命令行中find一个方法。 是否有可能在Windows中使用certutil或任何其他默认实用程序? 问候, 安迪
以下URL描述了Windows的一项新function证书服务器是在同一台服务器上安装多个实例的能力。 (见“成绩单”链接的末尾是一个zip文件) http://www.digitalsupporttech.com/mskb/896/896733_TechNet_Support_WebCast:_Best_Practices_for_Public_Key_Infrastructure:_Steps_to_build_an_offline_root_certification_authority_%28part_1_of_2%29.htm Quote:“单个物理服务器上的多个证书服务器实例” http://winintro.ru/certsvr.en/html/cf5622e1-daa9-42cc-8b43-14953e34f8b6.htm Quote:“证书注册Web服务的多个实例可以安装在一台计算机上,以支持多个CA”。 问题我如何在Windows 2008R2服务器上实际实现多个CA实例?
我在两个独立的森林中有两个Active Directory域,全部在Windows Server 2008 R2function级别上。 域之间存在双向森林信任。 域A包含Windows Server 2008 R2企业根证书颁发机构; 其根证书受域中所有计算机的信任; 自动注册策略可以自动向域中的每台计算机颁发一个计算机证书(像往常一样向DC发送多个计算机证书)。 域B不包含证书颁发机构,但域A的CA的根证书通过组策略分配给域中的所有计算机作为受信任的根证书,所以任何由该CA颁发的证书都被视为有效。 我能否在域B中configuration自动注册策略,以便域B中的每台计算机自动向域A中的证书颁发机构请求并获取证书? 如果是的话,怎么样?
有没有人遇到certsrv网页中缺less证书模板字段的问题? 我正在运行“Windows2012R2标准”。 在线教程都有这个combobox,但我为什么缺less我不知所措。 这是我看到的图片: 另外,从“证书颁发机构”snappin,我完全错过了这个分支“证书模板”(从互联网上获得的图像) 有没有人知道我错过了什么,有什么我需要安装,或者我错过了安装过程中的一个步骤? 谢谢 解决scheme :安装为“企业CA”。 但是请注意,如果您不是pipe理员用户,则此安装选项将显示为灰色!
我不确定从哪里开始寻找 当请求证书时,服务器总是收到错误消息“由于没有证书types可用,此时不能请求证书”。 然后,对于每个证书,错误为“证书模板上的权限不允许当前用户注册此类证书”。 我们的CA服务器驻留在一个AD站点中,并且该站点中的服务器能够从CA请求证书。 另一个站点(相同的域)中的另一台服务器得到错误,虽然其他站点中的其他服务器正常工作 在可以获得证书的机器上的同一个用户也是有问题的机器上的问题。 域pipe理员对至less一个模板拥有完整的权限,而我的pipe理员用户是域pipe理员 任何有识之士将非常感激,知道我应该看看下一步。 谢谢
我有一个Active Directory域,其中包含企业根证书颁发机构; 该域使用私有域名(“domain.local”),我们也有一个公共域名(“domain.com”)。 该域包含以下服务器: dc1.domain.local(域控制器) dc2.domain.local(域控制器) ca.domain.local(证书颁发机构) exchange.domain.local(Exchange 2010) fw.domain.local(TMG 2010防火墙) 防火墙有两个networking接口,一个是私有networking接口,另一个是公共networking接口,还有一堆公有IP地址; 它也是内部networking的默认网关。 它使用公共名称“mail.domain.com”发布Exchange服务器的Web服务,并使用公共名称“vpn.domain.com”充当SSTP VPN服务器。 所有涉及的证书都是从内部CA颁发的。 这是可以的,因为所有使用这个域的服务的计算机应该信任内部的CA证书。 我需要的是发布内部CA的证书撤销列表,否则Windows SSTP VPN客户端抱怨无法检查(我知道这可以使用registry项来解决,但是很难全局pipe理)。 我已经发布了包含两个名字“ca.domain.local”和“ca.domain.com”的证书,我已经在CA的IIS和TMG防火墙上configuration了它,并且已经发布了内部CA的网站与公共URL https://ca.domain.com 。 但是这里有一个问题:我如何告诉CA在其证书中写下可以在http://ca.domain.com/SomePathfindCRL,而不是http://ca.domain.local/SomePath ,这是默认configuration? 而且:由于这些信息都embedded到每个颁发的证书中,所以如果我改变它,我是否需要重新发布它们,以便检查他们的人知道他们的CRL可以在哪里find?
我正在使用MMC与证书的捕捉。 我正在从全新安装的CA请求证书。 请求用户证书完美地工作。 请求计算机证书失败,并说RPC服务不可用。 我应该检查什么?
当试图从我们指定为CA的DC申请一个新的DomainControllerAuthentication证书时,我们一直在收到拒绝访问错误。 在事件查看器中生成以下事件: Log Name: Application Source: Microsoft-Windows-CertificateServicesClient-CertEnroll Date: 20/02/2013 2:54:32 PM Event ID: 13 Task Category: None Level: Error Keywords: Classic User: CONSOTO\adadmin Computer: vmsrvdc-40.consoto.com Description: Certificate enrollment for Local system failed to enroll for a DomainControllerAuthentication certificate with request ID N/A from vmsrvdc-40.consoto.com\consoto-VMSRVDC-40-CA (Access is denied. 0x80070005 (WIN32: 5)). Event Xml: <Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event"> <System> […]
我有一个用CRMF请求体生成CMC证书请求的程序。 将此请求提交给在Windows Server 2008 R2 Enterprise上运行的证书颁发机构时,它总是失败并显示错误 ASN1损坏了数据。 0x80093103(ASN:259) 不幸的是,这个错误并不能告诉我这个请求有什么问题。 根据Microsoft Windows客户端证书注册协议的文档, CMC请求格式支持用于CRMF请求的CertReqMsg字段。 我已经尝试了使用PKCS10请求正文的CMC请求,并已处理该证书并颁发了证书。 我也检查了请求的格式,并将其与一个ASN.1解码器的示例请求进行比较,格式似乎是正确的。 该示例请求也被CA拒绝,并具有相同的错误。 因此,我想知道是否实际上是否支持使用CRMF请求主体的CMC请求,或者是否对authentication机构所需的请求有特殊的要求,这些请求在规范中通常是可选的?
我已经收到来自CN的客户的CSR,但没有收到我们要求的所有主题字段。 根据Scott *的回答 ,应该可以在CA颁发证书时随意指定最终的主题值,随意取舍CSR值。 我可以从头开始生成他们的证书,但是我需要开始导出和邮寄私人密钥。 我宁愿使用他们提交给CSR的公钥。 是否有人知道使用证书服务Web界面,CA MMCpipe理单元或MS命令行工具(certreq,certutil,certmgr等)来完成此操作的方法? 看来安装openssl是我最好的select,但是我宁愿不要修改CA服务器上的环境,除非绝对必要。 另一种可能性是一个PowerShell模块,如果有一个从发行者而不是请求者的angular度来操作(我们不启用服务器authentication证书的远程请求,而是要求一个CSR并使用Web界面来生成它通过将base64数据粘贴到表单中。) 到目前为止,我还没有发现任何可行的PowerShell模块 – 它们要么是客户端 ,要么不允许修改属性作为发布的一部分。 我很感激任何见解。 如果由于某种原因,即使我尝试openSSL也不能工作(例如,也许它不能与Windows CA颁发证书),那也是很好的了解。 *“CA创build您的证书并使用其认为合适的CSR主题的任何部分”