Top-Themen

AppleEntwicklungHardwareInternetLinuxMicrosoftMultimediaNetzwerkeOff TopicSicherheitSonstige SystemeVirtualisierungWeiterbildungZusammenarbeit

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Windows Smartcard logon mit third party ca

Frage Microsoft Windows Server

Mitglied: grice82

grice82 (Level 1) - Jetzt verbinden

11.04.2008, aktualisiert 04.06.2008, 6394 Aufrufe, 1 Kommentar

Hallo,
ich sitzt hier und bin am verzweifeln.
Ich versuche vergeblich eine Windows 2003 Active Directory umgebund mit XP Cients so zu konfigurieren, dass Smartcard logon mit third party Zertifikaten Funktioniert.

Also unser Domäne läuft seit 2 Jahren, ich hatte hier auch Testweise mal eine Windows PKI Umgebung am laufen womit dies alles tadellos funktionierte.
Jedoch hat sich mein Chef entschieden die Zertifikate vom DFN zu nehmen.
Ich habe nun die Windows PKI Umgebung entfernt (wie in Technet beschrieben) und auch alles Zertifikate fachgerecht entfernt.

Nun habe ich DomainController Zertifikate mit den geforderten Spezifikationen (DomainController Extension, GUID) ausgestellt und auf den DC's installiert.
Die Zertifikate der Stammzertifizierungstelle wurden auch im NTAuth Speicher veröffentlicht und sind auf allen Clients verteilt.
Das Benutzerzertifikat wurde auch nach den erforderlichen Spezifikationen (UPN, Extension etc) ausgestellt und mit den Stammzertifikaten auf der Smartcard gepackt.

"certutil -scinfo" behauptet das mit dem Smartcardzertifikat alles OK ist, das Zertifikat wurde auch unter Namenszuordnung im AD dem Benutzer zugeordnet und wird auch als gültig angezeigt, jedoch wenn ich mich versuche anzumelden tauch im Eventlog die Meldung auf "Dieses Ereignis gibt an, dass ein Versuch unternommen wurde die Smartcard-Anmeldung zu verwenden, aber das KDC kann das PKINIT-Protokoll nicht laden, weil ein geeignetes Zertifikat fehlt.".
Jetzt weiß ich nicht weiter, also die Zusammenfassung:
- Domaincontroller Zertifikate da
- Benutzerzertifikat da
- Stammzertifizierung im NTAuth Speicher
- Stammzertifikate in der GPO unter Vertrauenswürde Stammzertifizierung
- Namenszuordnung enthält Benutzerzertifikat
- Namesnzurordnung Kerboros stimmt mit UPN überein und ohne Smartcard kann der User sich auch einloggen mit dem Prinzipal
- Zertifikate vom Benutzer und Stammzertifizierung sind auch im Lokalen Speicher des Benutzers

Wo ist der Fehler? Muss bei einer third party ca trotzdem eine Windows ca in der Domäne sein um Clientzertifikate auszustellen oder mag mich Windows nicht?

Ich hoffe ein Profi kann mir Amateur den rechten Weg weisen
Mitglied: engst03
04.06.2008 um 23:06 Uhr
1. Ist die CRL verfuegbar? Bzw. haben die Client Zertifikate einen CRL Eintrag? (MUSS SEIN)
2. Der Domain Controller braucht auch ein Zert! Sonst geht es eh nicht......

Wie bekommt man denn Zertifikate vom DFN?
Bitte warten ..
Ähnliche Inhalte
Windows 10
gelöst Windows 10 Smartcard Login ohne Domäne? (2)

Frage von anteNope zum Thema Windows 10 ...

Windows Server
Smartcard Anmeldung ohne PIN (7)

Frage von manuelw zum Thema Windows Server ...

Windows Server
RFID SmartCard Anmeldung ohne PIN (9)

Frage von podogu zum Thema Windows Server ...

Verschlüsselung & Zertifikate
gelöst Systemlaufwerk mit Bitlocker und Smartcard verschlüsseln (6)

Frage von Krabbat zum Thema Verschlüsselung & Zertifikate ...

Neue Wissensbeiträge
Ubuntu

Ubuntu 17.10 steht zum Download bereit

(3)

Information von Frank zum Thema Ubuntu ...

Datenschutz

Autofahrer-Pranger - Bewertungsportal illegal

(8)

Information von BassFishFox zum Thema Datenschutz ...

Windows 10

Neues Win10 Funktionsupdate verbuggt RemoteApp

(8)

Information von thomasreischer zum Thema Windows 10 ...

Microsoft

Die neuen RSAT-Tools für Win10 1709 sind da

(2)

Information von DerWoWusste zum Thema Microsoft ...

Heiß diskutierte Inhalte
Router & Routing
Allnet - VDSL2 Modem - SFP (mini-GBIC) (20)

Frage von Dobby zum Thema Router & Routing ...

Monitoring
Netzwerk-Monitoring Software (18)

Frage von Ghost108 zum Thema Monitoring ...

Windows 10
Seekrank bei Windows 10 (17)

Frage von zauberer123 zum Thema Windows 10 ...

Windows Server
gelöst Kopiervorgang schlägt fehl, weil Datei- und Ordnername zu lang sind (14)

Frage von Schroedi zum Thema Windows Server ...