snipes
Goto Top

Zertifikatsbenachrichtigung PKI Windows Server 2012R2

Hallo Zusammen,
wir wollen hier eine interne PKI einrichten.
Das Ganze soll auf einem Windows Server 2012R2 in zweistufiger Ausführung geschehen.
Wir werden hier mit Computer-(Client-)Zertifikaten arbeiten.
Es gibt bei uns viele Windows (AD) Clients, allerdings auch einige Unix (Linux, div. Distributionen und Apple) Clients.

Nun zu meiner eigentlichen Frage:
- Welche Möglichkeiten der Benachrichtigung gibt es, wenn ein ausgestelltes Zertifikat abzulaufen droht?
Dies für AD, sowie nicht AD Clients.

Vielen Dank im Voraus
Lars

Content-Key: 308383

Url: https://administrator.de/contentid/308383

Printed on: April 19, 2024 at 00:04 o'clock

Mitglied: 129813
129813 Jun 28, 2016 updated at 13:47:59 (UTC)
Goto Top
Hi.
When a certificate is going to expire windows will log a message to the eventlog some weeks before the expiration. This could be used for an event trigger and a script which sends a mail or other things.
Also you could make a task wich checks the expiration dates of all active certs.(Powershell for example).

You can also use New-CertificateNotificationTask to create notification tasks for expiring certificates.

But by the way computer certificates are automatically renewed in a domain.

Regards
Member: diemilz
diemilz Jun 28, 2016 at 13:10:08 (UTC)
Goto Top
Du kannst die PKI so anpassen, dass Zertifikate automatisch ausgestellt werden. Das haben wir bei uns so gemacht, um eine zertifikatbasierte Autentifizierung zu ermöglichen. Dabei werden alle Zertifikate automatisch erneuert, bevor sie ablaufen (sofern der Rechner mit dem Netz verbunden ist).
Member: Snipes
Snipes Jun 28, 2016 at 13:56:32 (UTC)
Goto Top
Das gilt dann denke ich mal für alle Clients, die ein gültiges Zertifikat besitzen, egal ob Domainmember oder nicht?
Mitglied: 129813
129813 Jun 28, 2016 updated at 14:04:11 (UTC)
Goto Top
Zitat von @Snipes:

Das gilt dann denke ich mal für alle Clients, die ein gültiges Zertifikat besitzen, egal ob Domainmember oder nicht?
Only domain members can profit from auto renewal. Others need to manually request renewal or the new cert has to be pushed to the client.
Member: Dani
Solution Dani Jun 28, 2016 at 16:12:44 (UTC)
Goto Top
Moin Lars,
- Welche Möglichkeiten der Benachrichtigung gibt es, wenn ein ausgestelltes Zertifikat abzulaufen droht?
klaro. Wir nutzen dafür als Grundlage dieses Skript.


Gruß,
Dani
Member: Snipes
Snipes Jul 05, 2016 at 10:01:00 (UTC)
Goto Top
Zitat von @Dani:

Moin Lars,
- Welche Möglichkeiten der Benachrichtigung gibt es, wenn ein ausgestelltes Zertifikat abzulaufen droht?
klaro. Wir nutzen dafür als Grundlage dieses Skript.


Gruß,
Dani

Moin Dani,
dann kann ich ja davon ausgehen, dass ihr schon recht gute Erfahrungen damit gesammelt habt. Auf dieses Skript bin ich während meiner Recherchen auch schon gestoßen.
Verläuft die handhabeung einfach, oder müssen viele Parameter angepasst werden?
Ich denke ich muss dabei ja beispielsweise auch unseren Exchange Server eintragen, damit überhaupt Emails verschickt werden können, oder läuft die Benachrichtigung damit auschließlich lokal auf der CA?

Gruß
Lars
Member: Dani
Dani Jul 06, 2016 at 10:20:28 (UTC)
Goto Top
Hallo Lars,
lad das Skript runter, les das Handbuch und probiere es aus. Alles andere bringt dich nicht weiter...
Wir haben inzwischen einige Modifikationen/Erweiterungen vorgenommen.

Ich denke ich muss dabei ja beispielsweise auch unseren Exchange Server eintragen
Ja.


Gruß,
Dani
Member: Snipes
Snipes Jul 14, 2016 at 10:12:10 (UTC)
Goto Top
Zitat von @Dani:

Hallo Lars,
lad das Skript runter, les das Handbuch und probiere es aus. Alles andere bringt dich nicht weiter...
Wir haben inzwischen einige Modifikationen/Erweiterungen vorgenommen.

Sobald alles läuft, werde ich das tun!
Ich berichte anschließend über meine gemachten Erfahrungen!

Vielen Dank vorab an alle!

Grüße
Lars
Member: Snipes
Snipes Mar 06, 2017 at 12:26:46 (UTC)
Goto Top
So, nun noch wie versprochen der Bericht:

Das Script arbeitet wunderbar und generiert Berichte, wie man sie sich wünscht.
Es sind ein paar Einstellungen notwendig, teilweise macht der Task-Scheduler Probleme bei der Einrichtung.

Ansonsten wie gesagt ein super Tool, welches den laufenden Betrieb deutlich vereinfacht!

Liebe Grüße!