Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Windows Smartcard logon mit third party ca

Mitglied: grice82

grice82 (Level 1) - Jetzt verbinden

11.04.2008, aktualisiert 04.06.2008, 6414 Aufrufe, 1 Kommentar

Hallo,
ich sitzt hier und bin am verzweifeln.
Ich versuche vergeblich eine Windows 2003 Active Directory umgebund mit XP Cients so zu konfigurieren, dass Smartcard logon mit third party Zertifikaten Funktioniert.

Also unser Domäne läuft seit 2 Jahren, ich hatte hier auch Testweise mal eine Windows PKI Umgebung am laufen womit dies alles tadellos funktionierte.
Jedoch hat sich mein Chef entschieden die Zertifikate vom DFN zu nehmen.
Ich habe nun die Windows PKI Umgebung entfernt (wie in Technet beschrieben) und auch alles Zertifikate fachgerecht entfernt.

Nun habe ich DomainController Zertifikate mit den geforderten Spezifikationen (DomainController Extension, GUID) ausgestellt und auf den DC's installiert.
Die Zertifikate der Stammzertifizierungstelle wurden auch im NTAuth Speicher veröffentlicht und sind auf allen Clients verteilt.
Das Benutzerzertifikat wurde auch nach den erforderlichen Spezifikationen (UPN, Extension etc) ausgestellt und mit den Stammzertifikaten auf der Smartcard gepackt.

"certutil -scinfo" behauptet das mit dem Smartcardzertifikat alles OK ist, das Zertifikat wurde auch unter Namenszuordnung im AD dem Benutzer zugeordnet und wird auch als gültig angezeigt, jedoch wenn ich mich versuche anzumelden tauch im Eventlog die Meldung auf "Dieses Ereignis gibt an, dass ein Versuch unternommen wurde die Smartcard-Anmeldung zu verwenden, aber das KDC kann das PKINIT-Protokoll nicht laden, weil ein geeignetes Zertifikat fehlt.".
Jetzt weiß ich nicht weiter, also die Zusammenfassung:
- Domaincontroller Zertifikate da
- Benutzerzertifikat da
- Stammzertifizierung im NTAuth Speicher
- Stammzertifikate in der GPO unter Vertrauenswürde Stammzertifizierung
- Namenszuordnung enthält Benutzerzertifikat
- Namesnzurordnung Kerboros stimmt mit UPN überein und ohne Smartcard kann der User sich auch einloggen mit dem Prinzipal
- Zertifikate vom Benutzer und Stammzertifizierung sind auch im Lokalen Speicher des Benutzers

Wo ist der Fehler? Muss bei einer third party ca trotzdem eine Windows ca in der Domäne sein um Clientzertifikate auszustellen oder mag mich Windows nicht?

Ich hoffe ein Profi kann mir Amateur den rechten Weg weisen
Mitglied: engst03
04.06.2008 um 23:06 Uhr
1. Ist die CRL verfuegbar? Bzw. haben die Client Zertifikate einen CRL Eintrag? (MUSS SEIN)
2. Der Domain Controller braucht auch ein Zert! Sonst geht es eh nicht......

Wie bekommt man denn Zertifikate vom DFN?
Bitte warten ..
Ähnliche Inhalte
Outlook & Mail

Third-Party-CRM Add-In kann im Outlook nicht mehr gestartet werden

Frage von J.SwitlinskiOutlook & Mail1 Kommentar

Hallo, ich habe seit kurzem das Problem, dass unser CRM-Add-In (CAS genesisWorld) im Outlook nicht mehr mitstartet und auch ...

Windows 10

BitLocker mit Smartcard??

gelöst Frage von trallerWindows 1012 Kommentare

Hallo, ist folgendes unter Windows 10 mit BitLocker möglich? Entsperren einer BitLocker Systemlaufwerksverschlüsselung mit SmartCard Wenn SmartCard drin, soll ...

Windows 10

Windows 10 Smartcard Login ohne Domäne?

gelöst Frage von anteNopeWindows 102 Kommentare

Hallo zusammen, ich habe hier folgendes Szenario: 2 lokale Rechner Windows 10 Pro x64 Kein Mitglied einer Domäne (es ...

LAN, WAN, Wireless

Playstation Party Portweiterleitung

Frage von MarkowitschLAN, WAN, Wireless1 Kommentar

Hallo zusammen, ich war heute bei einem Bekannten der das Playstation 4 Party (Teamspeak) nutzt. Hierfür hat er den ...

Neue Wissensbeiträge
Ausbildung

Linux-Ausstieg in Niedersachsen - Windows statt Bugfix

Information von StefanKittel vor 1 TagAusbildung9 Kommentare

Sind ja nur Steuergelder

Speicherkarten

Neuer Speicherkartentyp - zunächst nur für Huawei-Smartphones (künftig auch für Notebooks u. Tablets?)

Tipp von VGem-e vor 3 TagenSpeicherkarten3 Kommentare

Servus, als ob das "Chaos" i.S. Speicherkarten noch nicht groß genug wäre?! Evtl. kommt dieser neue Kartentyp bald auch ...

Sicherheit

Diverse D-Link-Router durch drei Schwachstellen kompromittierbar

Information von kgborn vor 3 TagenSicherheit

Hat jemand D-Link-Router in Verwendung? Einige Modelle sind sicherheitstechnisch offen wie ein Scheunentor. Äußerst unschöne Sache, aber nichts neues ...

Hardware

100.000 Mikrotik-Router ungefragt von Hacker abgesichert

Information von 7Gizmo7 vor 3 TagenHardware3 Kommentare

Hallo zusammen, da hier ja öfters mal von Mikrotik gesprochen wird. Trotz Updates klafft eine Sicherheitslücke in Hundertausenden Mikrotik-Routern. ...

Heiß diskutierte Inhalte
Vmware
Offene LDAP-Server in AS
gelöst Frage von obi-wan-kenobiVmware18 Kommentare

Hallo alle Miteinander, ich habe ein Problem, unsere VM-Ware Appliance (Version. 6.5.0.10000) ist scheinbar angreifbar. Wir haben eben die ...

Suche Projektpartner
Debian 9.5 32 Bit und PHP 7 Fehlerbeseitigungen
Frage von zeroblue2005Suche Projektpartner11 Kommentare

Hallo Zusammen, ich habe eine VM auf Basis von ESXI am laufen. Dieser wurde unter Debian 7 installiert mt ...

Windows Server
Zertifikat RemoteDesktop hinterlegen
gelöst Frage von Green14Windows Server11 Kommentare

Hallo zusammen. ich habe mehrere Server (WinSrv 2016). Die Server sind in keiner Domäne und keine Terminalserver. Ich verbinde ...

Google Android
Samsung S7 Kontakte gelöscht. Kann man die wieder herstellen
Frage von merkelGoogle Android10 Kommentare

Hallo, auf einem S7 wurden Kontakte gelöscht. kann man die wieder herstellen ? gruss Jonas