Articles of ad certificate services

Windows辅助CA不颁发证书

我build立了一个新的2层PKI,试图用一个不再可用的CAreplace一个旧的破损的PKI。 一切似乎都在脱机的根和在线颁发的CA之间工作,但现在我试图将我的DC域控制器证书从旧的CA移到新的PKI并出现错误。 当我尝试使用新密钥在DC上手动请求时,我得到: STATUS: Request denied A certificate's basic constraint has not been observed. 我还是新来的ADCS,所以我不知道如何进一步排除故障,但看看失败的请求属性的基本约束,它显示: Subject Type=End Entity Path Length Constraint=None 而颁发CA的证书则显示: Subject Type=CA Path Length Constraint=0 我怎样才能进一步debugging,看看哪些约束是失败的,在哪里? 服务器是Windows 2012。

无法从我的ECA发布计算机证书到独立计算机

所有Windows 2K8R2 SP1环境。 我在我的域中有一个工作的企业证书颁发机构。 我想颁发一个计算机证书(用于服务器身份validation的目的)到一个外部的,独立的机器。 所以我将证书颁发机构Web注册,证书注册Web服务和证书注册策略Web服务angular色服务添加到我的ECA。 现在在独立的机器上,我浏览到http:// myCA / certsrv 。 我看到我只能申请一个“用户证书”。 在高级证书申请中,根据我所知,仍然没有select要求计算机证书或任何能够给我所需要的东西的选项。 因此,我编辑我的ECA上的certrqtp.inc文件,以便将rgAvailReqTypes(1,5)replace为rgAvailReqTypes(2,5),并将其添加到文件末尾: rgAvailReqTypes(1,FIELD_TEMPLATE)="Computer" rgAvailReqTypes(1,FIELD_FRIENDLYNAME)="Computer" rgAvailReqTypes(1,FIELD_OID)="1.3.6.1.5.5.7.3.1" rgAvailReqTypes(1,FIELD_CSPLIST)="" 现在,当我浏览网站时,我看到一个新的证书请求types:计算机。 但是,当我尝试在独立机器上提交该请求时,出现此错误: Certificate Request Denied The disposition message is "Denied by Policy Module 0x80094800, The request was for a certificate template that is not supported by the Active Directory Certificate Services policy: 1.3.6.1.5.5.7.3.1(Server Authentication). ". 如何从我的ECA向外部独立计算机颁发计算机证书? 如果有帮助,我试图在独立的计算机上使用该证书,以便在使用SSL的计算机上运行WinRM侦听器。 […]

微软脱机根CA CDP和AIA http URL是硬编码 – 麻烦提前?

我是新的ADCS,有很多要了解。 我build立了一个2层的PKI,并且在离线的根CA证书(CRT)和CRL文件放在一个指向DNS中的CNAME的Web服务器上。 当我为从根发布的证书configurationCDP和AIA扩展时,我对完整的http URL(包括CRL / CRT文件名)进行了硬编码。 例如http://cdp.mydomain.com/CertEnroll/myrootca.crl 现在我想知道这是多么糟糕的select。 我没有使用任何替代variables。 根CA不会使用增量CRL,所以我认为CRL文件名不会改变,每次更新时可以用相同的文件名replace。 它是否正确? 至于友邦保险扩展,我没有检查将其包括在已发行的证书中,因为我们不打算发行或使用非域名证书。 我想域计算机会在AD中find根证书,或者通过组策略。 如果事实certificate这些硬URLpath是一个问题,是否有可能现在更新它们,下一次我从根目录更新颁发CA的证书时,它将具有更新后的dynamicCDP?

尽pipe有可访问的CRL,证书撤销检查仍然失败

当我们尝试在不属于域的计算机上使用证书时,Windows会抱怨这一点 由于吊销服务器处于脱机状态,吊销function无法检查吊销。 但是,如果手动打开证书并检查CRL Distribution Point属性,则会看到一个ldap:/// URL和一个http:// URL,指向承载CRL的可从外部访问的IIS站点。 当然,非域join的客户端不能访问ldap:/// URL,但可以从http://链接(至less在浏览器中)下载CRL。 我启用了CAPI日志logging,并查看与此失败的撤销检查相对应的事件。 RevocationInfo部分是: RevocationInfo [freshnessTime] PT11H27M4S RevocationResult由于吊销服务器处于脱机状态,吊销function无法检查吊销。 [价值] 80092013 CertificateRevocationList [位置] UrlCache [url] http:// 正确的URL [fileRef] 6E463C2583E17C63EF9EAC4EFBF2AEAFA04794EB.crl [issuerName] CA的名称 此外,我可以看到HTTP请求正确的URL和服务器的响应(HTTP 304未修改)与Microsoftnetworking监视器。 我运行certutil -verify -urlfetch ,它似乎显示相同的事情:计算机可以识别这两个URL,尝试这两个,即使http://链接成功,返回相同的错误。 有没有办法让非域join的客户端跳过ldap:///链接,只检查http://一个? 编辑: ldap:///url是 ldap:///CN=<name of CA>,CN=<name of server that is running the CA>,CN=CDP,CN=Public Key Services,CN=Services,CN=Configuration,DC=<domain name>?certificateRevocationList?base?objectClass=cRLDistributionPoint 非join域的客户端可能位于域networking或外部networking上。 http:// CDP可以从公共互联网访问。

子域新证书请求 – 证书模板权限不允许当前用户注册0x80094012

我有以下ADconfiguration: rootca(独立不连接域) mydom.local dc1.mydom.local svr1.mydom.local subca.mydom.local(企业从属CA) other.mydom.local dc1.other.mydom.local svr1.other.mydom.local 我可以注册web服务器证书确定为svr1.mydom.local,但是我login到svr1.other.mydom.local与子域pipe理员,我得到以下错误: Permissions on the certificate template do not allow the current user to enroll for this type of certificate (0x80094012) 我认为这必须与权限相关,但是我不确定如何继续 – 允许子域pipe理员从位于父域的下级CA请求证书的最佳做法是什么? 我的inf文件如下: [NewRequest] Subject="CN=svr1.other.mydom.local" Exportable=TRUE KeyLength=2048 KeySpec=1 MachineKeySet=TRUE [EnhancedKeyUsageExtension] OID=1.3.6.1.5.5.7.3.1 ; Server Authentication OID=1.3.6.1.5.5.7.3.2 ; Client Authentication [RequestAttributes] CertificateTemplate = WebServer 我在svr1.other.mydom.local上运行以下命令: [email protected]如下所示: certreq […]

启用certsrv.msc windows server 2008 r2

如何启动certsrv.msc? 我需要创build一个通过SSL访问活动目录的证书

重新启动Windows 2003证书颁发机构服务器是否安全? 可能会发生什么问题?

我的公司有一个Windows 2003根证书颁发机构服务器,用于生成远程桌面服务login的客户端证书以及内部HTTPS网站的证书。 它最近发展了一些问题,我们想重新启动服务器。 这些问题是由于“RPC服务器不可用”错误而无法通过远程桌面进行远程login,并且失去了创build新证书的能力。 我们尝试停止并重新启动一些服务,但其中有几个仍处于“停止”阶段。 服务器的正常运行时间接近一年半,假设重启应该使所有事情都恢复正常。 然而,一些IT人员声称,如果我们重新启动CA,所有服务器(IIS,SQL Server等)上的所有服务将停止工作,直到系统重新联机。 我无法find任何支持该位置的Microsoft文档,但我也找不到任何certificate运行服务不会有任何影响的文档。 有没有人知道可能对重新启动公司根CA服务器有什么潜在的影响?

Windows Server 2012上的多个CA

是否有可能在Windows Server 2012中创build多个证书颁发机构? 具体来说:我想创build一个独立的根CA,将其私钥放在离线安全存储中。 主要颁发(企业)CA应该有由根CA签名的证书。 这是可能的只有一个Windows Server 2012安装,或者你真的需要创build多个虚拟机与每个CA?

自动创build主题备用名称(SAN)证书

我们正在Windows 2008R2上运行企业CA. 我只是在我的工作站上更新了Windows 7。 现在,每次我使用rdp连接到远程服务器时,我都会收到警告,指出服务器名称是错误的。 这是因为我只使用主机名进行连接,而证书是使用fqdn创build的。 服务器上的证书是使用基于计算机模板的模板自动注册创build的。 有没有办法自动将主机名称作为主题备用名称(san)并仍然使用自动注册? 我想自动login证书有一个有效的名称为server和server.domain.local 。

将中间CA迁移到新的根目录

使用Microsoft CA有什么办法从中间机构切换到新的证书颁发机构? 我的系统都是Microsoft CA – 我有一个2008 R2企业CA(中级)和一个旧的2003 CA(根)。 2003年的盒子有点灰尘,我没有很好的备份。 CRL到期还有几个月, 而不必切入新的中间机构,是否有一个简单的方法可以简单地将这个中间机构指向一个新的离线CA?