grice82
Goto Top

Windows Smartcard logon mit third party ca

Hallo,
ich sitzt hier und bin am verzweifeln.
Ich versuche vergeblich eine Windows 2003 Active Directory umgebund mit XP Cients so zu konfigurieren, dass Smartcard logon mit third party Zertifikaten Funktioniert.

Also unser Domäne läuft seit 2 Jahren, ich hatte hier auch Testweise mal eine Windows PKI Umgebung am laufen womit dies alles tadellos funktionierte.
Jedoch hat sich mein Chef entschieden die Zertifikate vom DFN zu nehmen.
Ich habe nun die Windows PKI Umgebung entfernt (wie in Technet beschrieben) und auch alles Zertifikate fachgerecht entfernt.

Nun habe ich DomainController Zertifikate mit den geforderten Spezifikationen (DomainController Extension, GUID) ausgestellt und auf den DC's installiert.
Die Zertifikate der Stammzertifizierungstelle wurden auch im NTAuth Speicher veröffentlicht und sind auf allen Clients verteilt.
Das Benutzerzertifikat wurde auch nach den erforderlichen Spezifikationen (UPN, Extension etc) ausgestellt und mit den Stammzertifikaten auf der Smartcard gepackt.

"certutil -scinfo" behauptet das mit dem Smartcardzertifikat alles OK ist, das Zertifikat wurde auch unter Namenszuordnung im AD dem Benutzer zugeordnet und wird auch als gültig angezeigt, jedoch wenn ich mich versuche anzumelden tauch im Eventlog die Meldung auf "Dieses Ereignis gibt an, dass ein Versuch unternommen wurde die Smartcard-Anmeldung zu verwenden, aber das KDC kann das PKINIT-Protokoll nicht laden, weil ein geeignetes Zertifikat fehlt.".
Jetzt weiß ich nicht weiter, also die Zusammenfassung:
- Domaincontroller Zertifikate da
- Benutzerzertifikat da
- Stammzertifizierung im NTAuth Speicher
- Stammzertifikate in der GPO unter Vertrauenswürde Stammzertifizierung
- Namenszuordnung enthält Benutzerzertifikat
- Namesnzurordnung Kerboros stimmt mit UPN überein und ohne Smartcard kann der User sich auch einloggen mit dem Prinzipal
- Zertifikate vom Benutzer und Stammzertifizierung sind auch im Lokalen Speicher des Benutzers

Wo ist der Fehler? Muss bei einer third party ca trotzdem eine Windows ca in der Domäne sein um Clientzertifikate auszustellen oder mag mich Windows nicht?

Ich hoffe ein Profi kann mir Amateur den rechten Weg weisen

Content-Key: 85322

Url: https://administrator.de/contentid/85322

Printed on: April 26, 2024 at 14:04 o'clock

Member: engst03
engst03 Jun 04, 2008 at 21:06:53 (UTC)
Goto Top
1. Ist die CRL verfuegbar? Bzw. haben die Client Zertifikate einen CRL Eintrag? (MUSS SEIN)
2. Der Domain Controller braucht auch ein Zert! Sonst geht es eh nicht......

Wie bekommt man denn Zertifikate vom DFN?