Не работает центр сертификации

Устранение неполадок служб сертификации Active Directory

В этом разделе перечислены типичные проблемы, встречающиеся при работе с оснасткой «Центр сертификации» и самими центрами сертификации. Дополнительные сведения о разрешении вопросов и устранении неполадок, связанных с центрами сертификации, см. на веб-сайте, посвященном разрешению вопросов, связанных со службами сертификатов Active Directory (
https://go.microsoft.com/fwlink/?LinkId=89215 ) (может быть на английском языке).

Вид неполадки

Клиенты не могут автоматически регистрировать сертификаты даже при настроенной автоматической регистрации.
  • Причина. Сведения групповой политики, используемые для автоматической регистрации, еще не были реплицированы на клиентские компьютеры. По умолчанию может понадобиться до двух часов для репликации этих сведений на все компьютеры.
  • Решение. Дождитесь окончание репликации групповой политики или используйте средство командной строки Gpupdate для принудительной немедленной репликации. Дополнительные сведения см. в описании команды Gpupdate на веб-сайте корпорации Майкрософт (
  • https://go.microsoft.com/fwlink/?linkid=94248 ) (может быть на английском языке).
    Центр сертификации не может быть установлен как центр сертификации предприятия или регистрация через Интернет в центр сертификации не может быть установлена для работы с автономным центром сертификации.
    • Причина. Центр сертификации был установлен пользователем, не являющимся членом группы Администраторы предприятия или Администраторы домена, поэтому пользователь не смог выбрать установку центра сертификации предприятия, и сведения о центре сертификации не удалось опубликовать в доменных службах Active Directory.

    Решение. Войдите в систему с правами члена группы Администраторы предприятия или Администраторы домена, чтобы установить центр сертификации и веб-средства регистрации центра сертификации.

    Причина. Во время установки центра сертификации не было доступа к домену.

    Решение. Убедитесь, что во время установки центра сертификации отсутствуют неполадки, связанные с сетевыми подключениями к контроллеру домена.

    Ошибка при открытии веб-страниц центра сертификации.
    • Причина. Пользователь, пытающийся открыть веб-страницы, не является членом группы Администраторы или Опытные пользователи на локальном компьютере. Если в центре сертификации доступна новая версия программного обеспечения регистрации сертификатов через Интернет, необходимо установить это программное обеспечение на клиентском компьютере. Для установки программного обеспечения пользователь должен являться членом группы Администраторы или Опытные пользователи.

    Решение. Войдите в систему как пользователь, являющийся членом группы Администраторы или Опытные пользователи, чтобы получить доступ к веб-страницам регистрации и загрузить новую версию программного обеспечения.

    Причина. Веб-страницы не установлены в центре сертификации.

    Решение. В командной строке центра сертификации выполните команду certutil -vroot, чтобы установить веб-страницы регистрации.

    Пользователь пытается войти в систему, используя смарт-карту, и получает следующее сообщение: «Вход в этот домен невозможен, так как отсутствует пароль основного домена системы или указан неверный пароль учетной записи».
    • Причина. Учетная запись компьютера может быть отключена или центр сертификации, выдавший сертификат смарт-карты, не является доверенным для компьютера.

      Убедитесь, что учетная запись компьютера является действующей в домене.

    Используйте оснастку «Сертификаты», чтобы убедиться в том, что сертификат корневого центра сертификации находится в хранилище доверенных корневых центров сертификации на компьютере пользователя.

    Используйте оснастку «Сертификаты», чтобы убедиться в том, что контроллеру домена был выдан сертификат контроллера домена, который может быть удостоверен в корневом центре.

    При попытке регистрации сертификата, используя компьютер или учетную запись, входящую в домен, являющийся дочерним по отношению к тому домену, в котором расположен центр сертификации, будет отображено следующее сообщение об ошибке: «Не найдены шаблоны сертификатов. Нет таких ЦС, в которых вы имеете право запрашивать сертификат, или произошла ошибка доступа к Active Directory.»
    • Причина. Необходимые разрешения безопасности не установлены для шаблонов сертификатов.
  • Решение. Измените разрешения безопасности для шаблонов безопасности, чтобы включить учетные записи дочернего домена, из которого следует подавать заявки. Сведения о том, как задать управление доступом для шаблонов сертификатов, см. на странице «Выдача сертификатов, основанных на шаблонах сертификатов» (
  • https://go.microsoft.com/fwlink/?LinkID=142333 (страница может быть на английском языке) ).

    После изменения разрешений безопасности должен окончиться срок действия некоторых кэшированных записей управления доступом, поэтому придется подождать некоторое время, прежде чем новые разрешения безопасности реплицируются в сети.

    Агент регистрации не может произвести регистрацию от имени пользователя конкретного шаблона сертификата
    • Причина. Могли быть настроены ограничения агента регистрации, чтобы предотвратить регистрацию агентом сертификатов, основанных на шаблоне сертификата для этой группы пользователей.

    Решение. Такое поведение может быть плановым, если необходима регистрация агентом сертификатов, основанных на шаблоне сертификата для этой группы пользователей. Если это поведение не является запланированным, выполните действия, описанные в разделе Установка ограничений агентов регистрации для настройки необходимых разрешений агента регистрации для этой группы и шаблона сертификата.

    Причина. Сертификат агента регистрации настроен с использованием ключа криптографии следующего поколения, а сертификат был запрошен центром сертификации на основе Windows Server 2003.

    Решение. Используйте сертификат агента регистрации, совместимый с центрами сертификации под управлением Windows Server 2003, или запросите сертификат из центра сертификации на компьютере, работающем под управлением операционной системы Windows Server 2008 R2 или Windows Server 2008.

    Ограниченные операции диспетчера сертификатов или агента регистрации не могут быть выполнены после переименования домена.
    • Причина. В отношении ограниченных операций инспектора центр сертификации полагается на содержащееся в диспетчере учетных записей безопасности имя запрашивающей стороны, которое хранится в базе данных Active Directory, чтобы проверить, имеет ли инспектор права на обработку запроса. Однако имя в диспетчере учетных записей безопасности содержит имя домена, и ограниченная операция инспектора завершится со сбоем, если изменится имя домена (а не только часть DNS имени).

    Решение. Отключите или измените разрешения ограниченные разрешения инспектора перед повтором регистарции.

    Не удается добавить новый шаблон сертификата версии 2 или версии 3 в центр сертификации.
    • Причина: Центр сертификации установлен на сервере, работающем под управлением операционной системы Windows Server 2008 R2 Standard или Windows Server 2008 Standard. Шаблоны сертификатов версии 2 и 3, а также автоматическую регистрацию сертификатов можно использовать только при наличии центров сертификации, установленных в операционной системе Windows Server 2008 R2 Enterprise, Windows Server 2008 R2 Datacenter, Windows Server 2008 Enterprise или Windows Server 2008 Datacenter.

    Решение. Обновите операционную систему на Windows Server 2008 R2 Enterprise, Windows Server 2008 R2 Datacenter, Windows Server 2008 Enterprise или Windows Server 2008 Datacenter.

    У меня возникли проблемы, не указанные в этом списке.
    • Причина. Проверьте журнал событий сервера. Как правило, в нем содержатся более подробные сообщения об ошибках, которые способствуют диагностике и разрешению имеющихся неполадок.

    Источник

    Службы сертификатов (certsvc) не начинаются после обновления до Windows Server 2016

    В этой статье предоставляется решение проблемы, из-за которой службы сертификатов (certsvc) не начинаются после обновления до Microsoft Windows Server 2016.

    Применяется к: Windows Server 2016
    Исходный номер КБ: 3205641

    Симптомы

    После выполнения на месте обновления Windows Server 2012 или Windows Server 2012 R2 до Windows Server 2016, служба сертификатов Active Directory (certsvc) может не начинаться. Если вы попробуете вручную запустить службу из консоли управления службами (services.msc), попытка может привести к сбой при следующем сообщении об ошибке:

    Windows не удалось запустить службу сертификатов Active Directory на локальном компьютере. Ошибка 1058. Служба не может быть запущена либо из-за отключения, либо из-за того, что она не включила связанные с ней устройства.

    Кроме того, при попытке запустить службы сертификатов Active Directory из оснастки служб сертификатов может возникнуть сбой, после чего вы получите следующее сообщение об ошибке:

    Название: Службы сертификатов Microsoft Active Directory
    Служба не может быть запущена либо из-за отключения, либо из-за того, что она не включила связанные с ней устройства.
    0x422 (WIN32: 1058 ERROR_SERVICE_DISABLED)

    • Если служба не запустится, событие не будет записано в журналах system или Application.
    • Эта проблема может возникать в различных конфигурациях. Например: к домену присоединились, non-Domain присоединились, Enterprise сертификатов и автономный сертификат authority

    Обходной путь

    Чтобы восстановиться после этой проблемы, перезапустите компьютер. Служба сертификатов Active Directory автоматически начинается после перезагрузки компьютера.

    Статус

    Корпорация Майкрософт подтвердила, что это проблема в продуктах Майкрософт, перечисленных в разделе «Применяется к».

    Источник

    Ошибка сертификата при входе на сайты с Windows 7 после 01.10.21

    С 1 октября 2021 года закончился срок действия сертификата IdenTrust DST Root CA X3 (одного из основных корневых сертификатов, применяемых в сети), который установлен на многих устройствах.

    Читайте также:  Рука не работает как отлежал

    Из-за этого владельцы ПК на Windows 7 и Windows Server 2008 с выключенными обновлениями могут столкнуться с проблемой появления ошибки: «ERR_CERT_DATE_INVALID» при входе на многие сайты.

    Есть два способа решить эту проблему: либо установить новый сертификат, либо установить обновления ОС Windows.

    Установка сертификата

    Необходимо запустить скачанный файл, на вкладке «Общие» нажать «Установить сертификат».

    Выберите расположение «Локальный компьютер» и нажмите «Далее».

    Выберите пункт «Поместить все сертификаты в следующее хранилище», нажмите «Обзор», выберите раздел «Доверенные корневые центры сертификации», нажмите «ОК» и «Далее», а в следующем окне – «Готово». При появлении вопросов об установке сертификатов – согласитесь на установку.

    После этого перезапустите браузер и вновь попробуйте зайти на необходимый сайт.

    Установка обновлений

    Для решения ошибки сертификата нужно установить обновления KB3020369 и KB3125574:

    Источник

    Установка центра сертификации на предприятии. Часть 3

    А вот и финальная третья часть нашей серии статей о центре сертификации на предприятии. Сегодня рассмотрим развертывание службы сертификатов на примере Windows Server 2016. Поговорим о подготовке контроллера домена, подготовке веб-сервера, установке корневого и издающего центров сертификации и об обновлении сертификатов. Заглядывайте под кат!

    Словарь терминов

    В этой части серии использованы следующие сокращения и аббревиатуры:

    • PKI (Public Key Infrastructure) — инфраструктура открытого ключа, набор средств (технических, материальных, людских и т. д.), распределённых служб и компонентов, в совокупности используемых для поддержки криптозадач на основе закрытого и открытого ключей. Поскольку аббревиатура ИОК не является распространённой, здесь и далее будет использоваться более знакомая англоязычная аббревиатура PKI.
    • X.509 — стандарт ITU-T для инфраструктуры открытого ключа и инфраструктуры управления привилегиями.
    • ЦС (Центр Сертификации) — служба выпускающая цифровые сертификаты. Сертификат — это электронный документ, подтверждающий принадлежность открытого ключа владельцу.
    • CRL (Certificate Revocation List) — список отзыва сертификатов. Подписанный электронный документ, публикуемый ЦС и содержащий список отозванных сертификатов, действие которых прекращено по внешним причинам. Для каждого отозванного сертификата указывается его серийный номер, дата и время отзыва, а также причина отзыва (необязательно). Приложения могут использовать CRL для подтверждения того, что предъявленный сертификат является действительным и не отозван издателем… Приложения могут использовать CRL для подтверждения, что предъявленный сертификат является действительным и не отозван издателем.
    • SSL (Secure Sockets Layer) или TLS (Transport Layer Security) — технология обеспечивающая безопасность передачи данных между клиентом и сервером поверх открытых сетей.
    • HTTPS (HTTP/Secure) — защищённый HTTP, является частным случаем использования SSL.
    • Internet PKI — набор стандартов, соглашений, процедур и практик, которые обеспечивают единый (унифицированный) механизм защиты передачи данных на основе стандарта X.509 по открытым каналам передачи данных.
    • CPS (Certificate Practice Statement) — документ, описывающий процедуры управления инфраструктурой открытого ключа и цифровыми сертификатами.

    Общий план развёртывания

    Для развёртывания службы сертификатов нам потребуется четыре машины с Windows Server 2016, которые будут выполнять следующие функции:

    1. Контроллер домена — необходим для функционирования домена Active Directory;
    2. Веб-сервер — будет обеспечивать доступ к сертификатам ЦС и спискам отзывов для клиентов;
    3. Корневой ЦС — будет выполнять функции корневого ЦС;
    4. Подчинённый ЦС — будет выполнять функции издающего ЦС.

    Развёртывание PKI будет проходить поэтапно на каждом сервере в том порядке, в котором они указаны выше. Подготовка контроллера домена будет сводиться к обеспечению функций Active Directory, GPO и учётных записей.

    Подготовка контроллера домена

    Перед развёртыванием PKI необходимо убедиться в работоспособности домена Active Directory и что все необходимые серверы (а именно, веб-сервер и подчинённый ЦС) введены в домен. А так же, что подготовлены необходимые учётные записи. На данном этапе нам потребуется только учётная запись с правами Enterprise Admins.

    Ряд операций на подчинённом ЦС требуют прав Enterprise Admins, поскольку производится запись в раздел configuration naming context. Если это корневой домен леса, то для этих операций достаточно прав Domain Admins.

    Следующим шагом будет конфигурирование политики автоматической выдачи сертификатов (autoenrollment). Эта политика нужна будет в процессе эксплуатации служб сертификатов для автоматической выдачи и обновления истёкших сертификатов на клиентах. Политика настраивается в конфигурации компьютера и пользователя:

    • Computer Configuration\Policies\Windows Settings\Security Settings\Public Key Infrastructure\Certificate Services Client – Auto-Enrollment
    • User Configuration\Policies\Windows Settings\Security Settings\Public Key Infrastructure\Certificate Services Client – Auto-Enrollment

    Политика в обоих разделах должна быть сконфигурирована как показано на следующей картинке:

    Сконфигурированный объект групповых политик (GPO) должен быть пристыкован к корню домена. Данную процедуру необходимо повторить во всех доменах текущего леса Active Directory.

    Далее, необходимо создать запись типа CNAME с именем CDP на сервере ДНС, который будет указывать на веб-сервер (IIS). Эту процедуру необходимо выполнить как на внутреннем, так и на внешнем (который обслуживает зону в интернете) серверах ДНС. Запись можно создать при помощи PowerShell:

    Подготовка веб-сервера

    На веб-сервере нам потребуется выполнить следующее: установить службу IIS (если ещё не установлена), создать общую папку и сконфигурировать веб-сайт на использование этой папки.

    • Установка службы IIS

    Для установки службы IIS можно воспользоваться следующей командой:

    • Создание папки PKIdata

    Согласно нашей конфигурационной таблице (см. часть 2), для хранения сертификатов ЦС и списков отзыва нам потребуется общая папка с сетевым именем PKI по следующему пути: C:\InetPub\wwwroot\PKIdata

    После этого нужно выдать права NTFS на запись в эту папку для группы Cert Publishers.

    • Создание веб-сайта

    Теперь нам необходимо создать отдельный веб-сайт с именем “CDP” и хост-именем “cdp.contoso.com”:

    • Включение поддержки Delta CRL

    В нашем сценарии издающий ЦС будет публиковать Delta CRL, которые содержат символ плюс «+» в имени файла (например, contoso-pica+.crl). По умолчанию, IIS будет расценивать этот символ в запросе как метасимвол и не позволит клиентам скачать список отзыва. Для этого необходимо включить двойной эскейпинг в настройках IIS, чтобы расценивать знак плюса в запросе как литерал:

    Установка корневого ЦС

    Фактическая установка ЦС будет включать в себя несколько этапов:

    1. Подготовка предустановочных конфигурационных файлов (CAPolicy.inf);
    2. Установка компонента ЦС;
    3. Выполнение постустановочной конфигурации;
    4. Проверка установки.

    Перед установкой корневого ЦС, необходимо ещё раз вернуться к конфигурационным таблицам:

    Название параметра Значение параметра
    Сервер ЦС
    Класс ЦС Standalone CA
    Тип ЦС Root CA
    Сертификат
    Имя сертификата Contoso Lab Root Certification authority
    Дополнительный суффикс OU=Division Of IT, O=Contoso Pharmaceuticals, C=US
    Провайдер ключа RSA#Microsoft Software Key Storage Provider
    Длина ключа 4096 бит
    Алгоритм подписи SHA256
    Срок действия 15 лет

    В таблице я выделил только те параметры, которые задаются до и в процессе установки. Остальные параметры будут настраиваться после установки.

    Предварительная конфигурация

    Предварительные конфигурационные файлы необходимы для ряда настроек, которые невозможно задать во время установки компонента (ни при помощи графического интерфейса, ни при помощи командной строки или PowerShell). К ним обычно относятся настройки расширений сертификата ЦС. Например, для настройки расширения сертификата Certificate Policies, необходимо использовать предварительный конфигурационный файл, в котором настраиваются параметры расширения. Для Microsoft ADCS таким файлом является файл CAPolicy.inf, который должен быть расположен по следующему пути: %windir%\CAPolicy.inf. С синтаксисом этого файла можно ознакомиться в следующей статье: How CA Certificates Work. Поскольку никаких специфичных или нестандартных настроек в сертификате корневого ЦС мы делать не будем, поэтому и предварительный конфигурационный файл сейчас нам не потребуется.

    Установка компонента ЦС

    Прежде всего необходимо добавить установочные компоненты для AD CS:

    После этого сверьтесь с предыдущей таблицей, чтобы определить параметры установки. Исходя из данных таблицы, зададим параметры для командлета Install-AdcsCertificationAuthority:

    Итоговая настройка

    После установки компонента ЦС необходимо настроить рабочие параметры ЦС. Рассмотрим ещё раз элементы, которые нам необходимо настроить:

    Название параметра Значение параметра
    Сервер ЦС
    Срок действия издаваемых сертификатов 15 лет
    Точки публикации CRT 1) По-умолчанию
    2) C:\CertData\contoso-rca CertificateName >.crt
    3) IIS:\InetPub\PKIdata\contoso-rca CertificateName >.crt*
    Точки распространения CRT 1) cdp.contoso.com/pki/contoso-rca CertificateName >.crt
    Точки публикации CRL 1) По-умолчанию
    2) C:\CertData\contoso-rca CRLNameSuffix >.crt
    3) IIS:\InetPub\PKIdata\contoso-rca CRLNameSuffix >.crt*
    Точки распространения CRL 1) cdp.contoso.com/pki/contoso-rca CRLNameSuffix >.crt
    Сертификат
    Состав CRL Base CRL
    Base CRL
    Тип Base CRL
    Срок действия 6 месяцев
    Расширение срока действия 1 месяц
    Алгоритм подписи SHA256
    Публикация в AD Нет

    * — копируется на сервер IIS

    Скрипт настройки

    Для конфигурирования настроек ЦС мы будем использовать BATCH скрипт с использованием утилиты certutil.exe:

    Ряд команд нуждается в более развёрнутом пояснении. Команды с настройкой расширений CRL Distribution Points и Authority Information Access имеют специфический синтаксис. Во-первых, пути публикации и распространения указываются в одну строку и разделяются символом новой строки «\n». Каждый путь начинается с числа и отделяется от самого пути символом двоеточия. Это число в начале пути указывает битовую маску флагов публикации для конкретного пути. Значение каждого бита для расширений CDP и AIA приведено в следующей таблице:

    Читайте также:  Не работает датчик велокомпьютера
    Название галочки в MMC Числовое значение Название галочки в MMC Числовое значение
    Publish CRLs to this location. 1 Include in the AIA extension of issued
    certificates.
    2
    Include in the CDP extension of issued certificates. 2 Include in the Online Certificate Status. Protocol (OCSP) extension. 32
    Include in CRLs. Clients use this to find Delta CRL locations. 4
    Include in all CRLs. Specifies where to publish in AD DS when publishing manually. 8
    Publish Delta CRLs to this location. 64
    Include in the IDP extension of issued CRLs. 128

    Если взять путь для CDP: 1:%windir%\system32\CertSrv\CertEnroll\%%3%%8.crl, то цифра 1 в начале строки говорит о том, что это путь физического размещения файла (Publich CRLs to this location). Другие опции здесь не используются. Для включения пути, который будет публиковаться в издаваемых сертификатах, мы будем использовать опцию «Include in the CDP extension of issued certificates» с числовым значением 2. Такой же принцип применяется и для остальных путей.

    В каждом пути включены переменные с двойным знаком процента «%%». Это переменные, которые ЦС при формировании пути будет автоматически заполнять исходя из типа переменной.

    Первый знак процента используется как эскейп-символ, чтобы процессор командной строки воспринял следующий знак процента как литерал. Дело в том, что знак процента в командном процессоре CMD является служебным символом. Сервер ЦС так же использует знак процента для указания, что это переменная. Для исключения конфликта в командном процессоре используется последовательность из двух знаков процента.

    Следующая таблица содержит описание всех доступных переменных и их краткое описание:

    Переменная в редакторе расширений CDP и AIA Переменная в скрипте Где используется Значение
    ServerDNSName > %1 CDP/AIA Полное ДНС имя сервера ЦС
    ServerShortName > %2 CDP/AIA Короткое (NetBIOS) имя сервера ЦС
    CaName > %3 CDP/AIA Имя ЦС (атрибут CN в сертификате)
    CertificateName > %4 AIA Индекс сертификата ЦС. Используется только при обновлении сертификата ЦС.
    ConfigurationContainer > %6 CDP/AIA Путь к configuration naming context в Active Directory
    CATruncatedName > %7 CDP/AIA Укороченное (санитизированное) имя сертификата ЦС. В общем случае будет совпадать с полным именем ЦС
    CRLNameSuffix > %8 CDP Индекс ключа ЦС, которым был подписан данный CRL. Используется при обновлении ключевой пары ЦС.
    DeltaCRLAllowed > %9 CDP Добавляет суффикс для Delta CRL (знак «+»).
    CDPObjectClass > %10 CDP Класс объекта в Active Directory
    CAObjectClass > %11 CDP/AIA Класс объекта в Active Directory

    В нашем конкретном случае будут использоваться только две переменные: и . Для исходного сертификата ЦС эти переменные пустые. При обновлении сертификата ЦС, переменная будет заменяться на «(index)», где index — номер сертификата ЦС. Индексирование начинается с нуля. Например, имя файла для последующего сертификата ЦС будет иметь вид: contoso-rca(1).crt. И так далее. То же самое касается и переменной , только здесь будет указываться индекс ключевой пары ЦС.

    Отдельного внимания заслуживает команда, которая включает аудит операций на сервере ЦС, которые регистрируются в системном журнале Security.evtx. К ним относятся все основные операции: запуск/остановка службы, отправление запроса, выпуск или отклонение сертификата, выпуск списка отзыва. Эту строчку можно найти практически в каждом постустановочном скрипте для ЦС, которые можно найти в похожих статьях в интернете. И практически никто не утруждает себя в подробном объяснении механизма его работы, просто копируют из статьи в статью.

    Особенность ведения аудита ЦС заключается в том, что настройка флагов аудита на ЦС является необходимым, но не достаточным условием. Механизм аудита основан на регистрации событий в журнале Security.evtx, который, в свою очередь зависит от настройки политики Audit Object Access в групповых политиках. Т.е. без настройки групповых политик никакого аудита не будет.

    Опытные администраторы знают к чему приводит включение Audit Object Access — к лавинному созданию записей в журнале от других компонентов ОС. Например, аудит доступа файловой системы, реестра, других установленных ролей и т.д. В результате, журнал может буквально за день-два заполниться до отказа. Поэтому для эффективного использования аудита необходимы меры по фильтрации ненужных событий, например, при помощи функции подписки на интересующие события. Нет смысла в аудите, если его никто не может прочитать и эффективно проанализировать. Но эта тема уже выходит за рамки этой статьи.

    Прочие настройки

    После того как корневой ЦС установлен и сконфигурирован, убедитесь, что всё прошло без ошибок:

    • Откройте оснастку Certification Authorities MMC (certsrv.msc), убедитесь, что служба запущена;
    • Выберите свойства узла ЦС и проверьте поля сертификата, что они соответствуют ожидаемым значениям;
    • Найдите в корне системного диска папку CertData и убедитесь, что там находится два файла: сертификат и список отзыва. Убедитесь, что поля списка отзыва соответствуют ожидаемым значениям.

    Если всё хорошо, тогда скопируйте содержимое папки C:\CertData на сервер IIS в папку PKIData. Сертификат корневого ЦС уже можно импортировать на все устройства, которые будут использовать нашу PKI.

    Для импорта сертификата на доменные клиенты, достаточно загрузить его в Active Directory и после обновления групповых политик на клиентах, сертификат будет установлен в локальные хранилища сертификатов во всём лесу. Для публикации сертификата в AD необходимо выполнить следующую команду:

    Для установки сертификата на клиентах в рабочих группах и мобильные устройства необходимо воспользоваться другими инструментами, которые есть в вашем распоряжении. Например, System Center Configuration Manager или Mobile Device Management. Если подходящих инструментов нет, можно копировать и устанавливать сертификат на компьютеры при помощи утилиты certutil.exe. Для установки сертификата в локальное хранилище сертификатов выполните следующую команду:

    Установка издающего ЦС

    Как и в случае с корневым ЦС, установка издающего ЦС включает в себя четыре этапа:

    1. Подготовка предустановочных конфигурационных файлов (CAPolicy.inf);
    2. Установка компонента ЦС;
    3. Выполнение постустановочной конфигурации;
    4. Проверка установки и конфигурации.

    Предустановочная конфигурация

    Если для корневого ЦС предустановочный конфигурационный файл нам не требовался, то для издающего ЦС он понадобится. В нём мы настроим расширения Certificate Policies и Basic Constraints для сертификата ЦС. Если с политиками всё понятно, то в расширении Basic Constraints мы запретим выдачу сертификатов другим ЦС с издающего ЦС, поскольку у нас двухуровневая иерархия и добавление новых уровней только усложняет нашу структуру и увеличивает время, затрачиваемое на проверку сертификатов клиентами. Также отключим автоматическую загрузку шаблонов из Active Directory в список выдаваемых шаблонов. По умолчанию, сервер ЦС загружает на выдачу некоторый набор шаблонов сертификатов. Это вредно по двум причинам:

    1. Контроллеры домена практически мгновенно обнаруживают появление ЦС в лесу и даже при отключённой политике автоматической выдачи сами запрашивают себе сертификаты.
    2. Администраторы сами должны определять какие шаблоны будут использовать в организации.

    Поэтому мы сконфигурируем ЦС так, что список шаблонов к выдаче будет пустым. Это возможно сделать только через CAPolicy.inf. В нашем случае он будет иметь следующее содержимое:

    Файл с именем CAPolicy.inf необходимо скопировать в системную папку Windows до установки ЦС.

    Установка компонента ЦС

    Прежде всего необходимо добавить установочные компоненты для AD CS:

    После этого посмотрим на установочную таблицу, чтобы определить параметры установки:

    Название параметра Значение параметра
    Сервер ЦС
    Класс ЦС Enterprise CA
    Тип ЦС Subordinate CA
    Автоматическая загрузка шаблонов Нет
    Сертификат
    Имя сертификата Contoso Lab Issuing Certification authority
    Дополнительный суффикс OU=Division Of IT, O=Contoso Pharmaceuticals, C=US
    Провайдер ключа RSA#Microsoft Software Key Storage Provider
    Длина ключа 4096 бит
    Алгоритм подписи SHA256
    Срок действия 15 лет (определяется вышестоящим ЦС)
    Политики выдачи 1) Имя: All Issuance Policies
    OID=2.5.29.32.0
    URL=http://cdp.contoso.com/pki/contoso-cps.html
    Basic Constraints isCA=True (тип сертификата — сертификат ЦС)
    PathLength=0 (запрещается создание других промежуточных ЦС под текущим ЦС).

    В таблице я выделил только те параметры, которые задаются в процессе установки. Остальные параметры будут настраиваться после установки. Исходя из этих данных сформируем параметры для командлета Install-AdcsCertificationAuthority:

    После выполнения этой команды будет выведено сообщение о том, что установка ЦС не завершена и для её завершения необходимо отправить сгенерированный запрос (находится в корне системного диска) на вышестоящий ЦС и получить подписанный сертификат. Поэтому находим файл с расширением «.req» в корне системного диска и копируем его на корневой ЦС и на корневом ЦС выполняем следующие команды:

    Полученный файл (subca.crt) необходимо скопировать обратно на издающий ЦС и завершить инсталляцию:

    Мы устанавливаем на ЦС выписанный сертификат и запускаем службу сертификатов. После успешной установки можно запустить оснастку Certification Authorities MMC (certsrv.msc) и убедиться, что сертификат успешно установлен и ЦС в работающем состоянии. Теперь осталось дело за постустановочной конфигурацией.

    Итоговая настройка

    По аналогии с корневым ЦС, нам потребуется сконфигурировать ряд параметров на издающем ЦС. Для этого мы снова напишем BATCH скрипт с использованием утилиты certutil.exe. Но прежде всего посмотрим установочную таблицу и выясним параметры, которые нам необходимо настроить:

    Читайте также:  Не работает обогрев заднего стекла как проверить

    Аналогичная таблица составляется и для издающего ЦС.

    Название параметра Значение параметра
    Сервер ЦС
    Срок действия издаваемых сертификатов Максимально: 5 лет (остальное контролируется шаблонами сертификатов)
    Публикация в AD (контейнеры) AIA
    NTAuthCertificates
    Состав CRL Base CRL
    Delta CRL
    Точки публикации CRT 1) По-умолчанию
    2) \\IIS\PKI\contoso-pica CertificateName >.crt
    Точки распространения CRT 1) cdp.contoso.com/pki/contoso-pica CertificateName >.crt
    Точки публикации CRL 1) По-умолчанию
    2) \\IIS\PKI\contoso-pica CRLNameSuffix > DeltaCRLAllowed >.crl
    Точки распространения CRL 1) cdp.contoso.com/pki/contoso-pica CRLNameSuffix > DeltaCRLAllowed >.crl
    Base CRL
    Тип Base CRL
    Срок действия 1 неделя
    Расширение срока действия По умолчанию
    Алгоритм подписи SHA256
    Публикация в AD Нет
    Delta CRL
    Тип Delta CRL
    Срок действия 1 день
    Расширение срока действия По-умолчанию
    Алгоритм подписи SHA256
    Публикация в AD Нет

    За основу мы возьмём скрипт с корневого ЦС и изменим только отдельные фрагменты:

    Заметим, что в путях CRLDistribution Points, изменены флаги публикации (добавлена публикация Delta CRL) и добавлена переменная %9 в имя файла для поддержки уникального имени для дельты.

    Здесь мы больше не создаём папку в корне системного диска, а используем сетевую папку PKI на сервере IIS, куда напрямую копируем файл сертификата и публикуем списки отзыва.

    Прочие настройки

    После того как издающий ЦС установлен и сконфигурирован, убедитесь, что всё прошло без ошибок:

    • Откройте оснастку Certification Authorities MMC (certsrv.msc), убедитесь, что служба запущена
    • Выберите свойства узла ЦС и проверьте поля сертификата, что они соответствуют ожидаемым значениям.
    • Откройте сетевую папку PKI (на сервере IIS) и убедитесь, что там есть два файла сертификата (корневого и издающего ЦС) и три списка отзыва (один для корневого, два для издающего ЦС). Убедитесь, что поля в сертификатах и списках отзыва соответствуют ожидаемым значениям.

    Когда основные параметры проверены, необходимо убедиться в правильной связи иерархии ЦС и доступности всех внешних файлов для клиентов. Для этого на сервере ЦС (а лучше, на рабочей станции, где установлены средства удалённого администрирования ЦС) необходимо запустить оснастку Enterprise PKI Health (pkiview.msc). Оснастка автоматически построит текущую иерархию и проверит доступность всех путей для скачивания сертификатов ЦС и списков отзыва. Никаких ошибок быть не должно. Если есть ошибка, необходимо её точно идентифицировать и устранить. В случае успешной настройки оснастка будет выглядеть следующим образом для корневого ЦС:

    И для издющего ЦС:

    Если вся итоговая конфигурация соответствует ожидаемым значениям и оснастка Enterprise PKI Health не показывает ошибок, это может судить о том, что PKI установлена верно.

    Рекомендации

    После того, как все ЦС установлены, сконфигурированы и их работоспособность проверена, можно приступать к их эксплуатации. В этом разделе я дам несколько полезных рекомендаций, которых следует придерживаться, чтобы предостеречь себя от возможных потенциальных проблем во время эксплуатации PKI.

    Шаблоны сертификатов

    Наряду с установкой издающего ЦС, в Active Directory устанавливается набор уже готовых шаблонов сертификатов. Их можно просмотреть в оснастке Certificate Templates MMC (certtmpl.msc). Рекомендации по шаблонам сертификатов:

    Использование готовых шаблонов сертификатов

    Я рекомендую использовать их копии, даже если вы не планируете вносить в них изменения. Для создания копии шаблона выберите в списке подходящий шаблон, в контекстном меню выберите Duplicate Template и создайте его копию. Целесообразно в имя шаблона включить название компании, чтобы отличить предустановленный шаблон от вами созданного. Например, Contoso Web Server, Contoso Smart Card Logon. Это позволит сравнить настройки исходного и вами созданного шаблона в случае неработоспособности шаблона.

    Начиная с Windows Server 2012, интерфейс создания шаблона несколько изменился. В самом начале появляется окно с выбором версии ОС на ЦС и предполагаемом клиенте:

    Если у вас используются современные версии ОС (например, Windows 7 и выше), может появиться желание выставить настройки на максимум. Если вы не уверены, что ваше приложение совместимо с CNG (Cryptography Next Generation), следует использовать настройки, которые приведены на картинке. Если вы выставляете ОС сервера и клиента выше, чем Windows Server 2003/Windows XP, шаблон будет использовать криптографию несовместимую с этими приложениями. Например, большинство приложений, написанных на .NET, семейство продуктов System Center, службы федераций (AD FS) и т.д. не смогут использовать ключи таких сертификатов (но проверять смогут).

    Успешно такие сертификаты смогут использовать приложения, которые используют не .NET, а нативные функции CryptoAPI. К таким приложениям можно отнести, например, IIS, Remote Desktop Services.

    Поля Subject и Subject Alternative Names

    Существует два метода заполнения поля Subject и расширения Subject Alternative Names: автоматический и ручной. Это настраивается в настройках шаблона сертификата, во вкладке Subject Name.

    Если выбран второй пункт (как на картинке), ЦС игнорирует имя субъекта из запроса сертификата и заполняет эти поля из свойств учётной записи пользователя или устройства, которое запрашивает сертификат. В ряде случаев это не подходит (например, сертификаты для внутренних веб-сайтов) и имя субъекта заполняется из значения в запросе сертификата. Тогда переключатель необходимо выставить в верхнее положение. Дополнительно к этому, на вкладке Issuance Requirements обязательно надо выставить галочку «CA certificate manager approval».

    Это необходимо затем, что имя для сертификата никак не проверяется. Если этот момент не контролировать, пользователь может запросить сертификаты на любое имя и скомпрометировать весь лес Active Directory. Вряд ли вы позволите рядовому пользователю получить сертификат на имя администратора. После требования одобрения запроса менеджером сертификатов на ЦС, каждый запрос с явным указанием субъекта сертификата будет попадать на ЦС в папку Pending Requests и не будет подписан, пока оператор ЦС не изучит его содержимое и не примет решение о выпуске. Т.е. каждый такой запрос необходимо вручную проверять на содержимое и убедиться, что в запросе указаны верные и допустимые имена. В противном случае запрос должен быть отклонён.

    Права на шаблоны сертификатов

    Шаблоны сертификатов в Active Directory хранятся в разделе configuration naming context, который реплицируется между всеми контроллерами домена в лесу. Поэтому для назначения прав на шаблоны сертификатов можно использовать только глобальные и универсальные группы. Избегайте назначения прав отдельным пользователям и устройствам.

    Обновление сертификатов ЦС

    Периодически необходимо обновлять сертификаты ЦС. Рассмотрим несколько аспектов, связанных с обновлением сертификатов ЦС.

    Периодичность обновления сертификата ЦС

    Это делается в следующих случаях:

    • Срок жизни сертификата ЦС истекает;
    • Ключ ЦС скомпрометирован;
    • Необходимо изменить длину ключа или алгоритм подписи;
    • Слишком большой список отзыва (больше нескольких мегабайт).

    Первый вопрос, если всё идёт штатно, за какое время до истечения срока действия сертификата ЦС его нужно обновлять?

    Сертификат издающего ЦС должен обновляться за максимальный срок действия издаваемых сертификатов. В нашем случае срок действия сертификата издающего ЦС 15 лет, а максимальный срок действия издаваемых сертификатов 5 лет (см. конфигурационную таблицу). Это означает, что сертификат издающего ЦС необходимо обновить через 10 лет. Если это время затянуть, то мы не сможем обеспечить необходимый срок действия для самого долгосрочного шаблона.

    Порядок обновления ЦС

    В нашей двухуровневой иерархии сертификаты корневого и издающего ЦС имеют одинаковый срок действия. Поэтому, когда вы принимаете решение об обновлении сертификата любого ЦС, необходимо обновлять их вместе. Первым обновляется сертификат корневого ЦС, затем сертификат издающего ЦС.

    Генерация ключей при обновлении сертификатов ЦС

    При обновлении сертификатов ЦС вам предлагается две опции: использовать существующую ключевую пару или сгенерировать новую:

    В диалоговом окне обновления ключевой пары приведены рекомендации Microsoft по выбору ключевой пары. Однако, практика показывает, что эти рекомендации устарели. Следует всегда генерировать новую ключевую пару. При использовании нескольких сертификатов ЦС клиентский модуль построения цепочки сертификатов иногда может ошибиться и выбрать неправильный сертификат. В базе знаний Microsoft отмечены такие проблемы. Примеры статей:

    Резервное копирование

    Вопросы резервного копирования и восстановления после отказа являются отдельной темой. Здесь я лишь отмечу основные моменты, которые следует учесть при планировании стратегии резервного копирования.

    Microsoft Active Directory Certificate Services предоставляет инструменты для резервного копирования компонентов ЦС:

    • Оснастка Certification Authority MMC (certsrv.msc);
    • Утилита certutil.exe с параметром -backup.

    С ними можно сделать резервную копию для ключевой пары ЦС и базы данных. Однако эти инструменты не позволяют делать резервную копию настроек ЦС. Эти операции необходимо выполнять вручную. Все настройки ЦС находятся в реестре по следующему пути:

    При резервном копировании всегда экспортируйте данную ветку реестра. При восстановлении ЦС сохранённый REG файл импортируется обратно в реестр после установки роли ЦС.

    Полный список элементов ЦС, который подлежит обязательному резервному копированию выглядит так:

    • Ключи и сертификаты ЦС;
    • База данных ЦС;
    • Настройки ЦС из реестра;
    • Предустановочный конфигурационный файл;
    • Установочные и конфигурационные скрипты.

    Этот список не зависит от принятой в вашей компании стратегии резервного копирования, он всегда должен быть включён в список резервных копий.

    Источник

  • Оцените статью