mexx
Goto Top

Suche Hintergrundwissen zu Zertifikaten in einer W2k3 R2 Active Directory

Hallo,

unter Windows, in meinen Fall W2k3 R2 Active Directory, ist das verwenden von Zertifikaten möglich. Mir fehlt leider Hintergrundwissen zu den Thema und so stelle ich folgende Fragen.


Kennt Ihr eine vernüftige Webseite, die den Sinn und die Verwendung von Zertifikaten in einer Windows Domäne erklärt?

Wozu verwendet man Zertifikate in einer Domäne?

Welche Rolle spielt eine Zertifizierungsstelle, welche auf einen Domäncontroller installiert ist?


Vielen Dank,
Mexx

Content-Key: 175020

Url: https://administrator.de/contentid/175020

Printed on: April 19, 2024 at 14:04 o'clock

Member: funnysandmann
funnysandmann Oct 21, 2011 at 08:05:22 (UTC)
Goto Top
Morgen,

also eine super seite ist für alles was so los ist mit Windows Server: http://www.msxfaq.de/signcrypt/index.htm

Nun zur 2. Frage Zertifizierungsstelle:

Die Zertifizierungsstelle bestizt einfach nur dein eigenes Root Zertifikat. Sie signiert und erstellt neue Zertifikate und sperrt sie die verwendung auch wieder. Das heißt sie ist das Kernstück. Wenn du die ZS neu machen musst, dann musst du auch alle Zertifikate neu machen.

Aber wied gesagt schau dir die Website mal an.

lg

PS: ach ja wofür du es brauchst? Z.B. für HTTPS Zugang zu deinem Server, für RADIUS Server für IP-Adressen vergabe, für VPN Tunnel,etc.
Member: mexx
mexx Oct 21, 2011 at 09:10:45 (UTC)
Goto Top
Ich arbeite in einer neuen Umgebung und der vorhergehende Admin ist, sagen wir mal, einfach so, ausgefallen. Vieles ist mir bekannt, aber hier wurde auch stark mit Zertifikaten gearbeitet. Der Domaincontroller scheint zwei Stammzertifikate zu besitzen und es wurden auch eine Reihe anderer Zertifikate ausgestellt. Es gibt auch zahlreiche GPOs, in denen Zertifikate verteilt werden. Ich gestehe mir selber ein, dass ich das Thema Zertifikate nicht so gut kenne, dass ich die bestehende Situation vollständig beurteilen kann und suche daher Infos.

Es beginnt schon mit der Übersicht in den Ausgestellten Zertifikaten. Ich sehe dort eine Vielzahl von Benutzerzertifikaten, webserver, Domäncontroller, Basis-EFS und Zertifizierungsstellenaustausch. Im groben kann ich durch den Namen den Sinn beurteilen, aber würde ich die Zertifizierung neu aufsetzten wollen, weiß ich nicht, welche ausgestellten Zertifikate nun eine Rolle spielen.

Weiterhin lese ich viel über öffentliche Schlüssel, geheime Schlüssel usw.. Aber wo werden die definiert? Sicherlich beim Erstellen der Zertifizierungsstelle? Kann ich die einsehen? Das Stammzertifizierungstellenzertifikat wird nicht per GPO verteilt. Sollte es das nicht, oder passiert das automatisch?

Du siehst, ich habe harte Fragen und keine Antworten.
Member: funnysandmann
funnysandmann Oct 21, 2011 at 10:14:56 (UTC)
Goto Top
Nein du hast mich falsch Verstanden lösche um Gottes Willen nicht die Zertifizierungsstelle oder das Zertifikat dafür!


es ist nur so, der Client bekommt das Zertifikat von der Zertifizierungstelle als Stammzertifikat und dann weiß er das das Zertifikat von dem Server oder User in Ordnung ist. Er checkt ausßerdem die Revoke Url um nachzusehen ob ein Zertiifkat vielleicht schon abgelaufen oder zurückgezogen wurde.

ich schicke dir heute abend mal nen Link zu ner Präsentation die ich im Internet gefunden habe. Finde sie gerade nicht.

lg
Member: mexx
mexx Oct 21, 2011 at 10:34:08 (UTC)
Goto Top
Zitat von @funnysandmann:
es ist nur so, der Client bekommt das Zertifikat von der Zertifizierungstelle als Stammzertifikat und dann weiß er das das
Zertifikat von dem Server oder User in Ordnung ist.

Das würde ich nach meinen Verständnis aders ausdrücken.

Der Client bekommt das Zertifikat von der Zertifizierungsstelle als Stammzertifikat und dann weiß er das folge Zertifikate von dieser Zertififizierungststelle vertrauenswürdig sind. Stimmst Du mir da zu?

Aber wie erhalten die Clients das Stammzertifikat?
Member: mexx
mexx Oct 21, 2011 at 12:36:17 (UTC)
Goto Top
Ich habe eine Quelle gefunden: http://technet.microsoft.com/de-de/library/cc757327(WS.10).aspx
Weiterhin kann man die Hilfe einer installierten Zertifizierungsstelle aufrufen und viel darüber lesen.
Leider schließt das gelesene nicht alle Lücken. Besonders konzeptionell fehlt mir das Verständnis. Welche Gründe kann es für eine Zertifizierungsstelle in einen Active Directory geben? Welche Einsatzmöglichkeiten gibt es? Wie ist die Praxis? Wo erhöht genau die Sicherheit? Hat jemand Einsatzbeispiele? Und und und...