развёртывание сертификационного центра
-
Vi-P
развёртывание сертификационного центра
Подскажите с развёртыванием сертификационного центра (генерация сертификатов для защиты HTTP трафика). Какую серверную ОС лучше использовать – 2000 или 2003 ? Самое главное – можно ли комп. выделенный под Серт.Центр держать изолированно, т.е. не в домене?
-
Vi-P
Re: развёртывание сертификационного центра
я использовал 2003.
не в домене - пожалуйста.
я так понял нужно на IIS https настроить?
не в домене - пожалуйста.
я так понял нужно на IIS https настроить?
-
Vi-P
Re: развёртывание сертификационного центра
Здравствуйте.
У меня возникла проблема с получением сертификата от СЦ и установкой его на машину.
Ситуация следующая:
Есть 2 СЦ – корневой изолированный(развернут на виртуальной машине и используется только для создания корневого сертификата) и подчиненный СЦ предприятия развернутый на одном доменных контроллеров. На подчиненном СЦ предприятия в политиках установили присваивать запросам состояние ожидания до явной выдачи сертификата администратором. Оба СЦ работают, вроде бы нормально.
Возникла проблема при попытке выдать сертификат на компьютер(WinXP sp2). Получить его через web-интерфейс не получается в перечне шаблонов выдаваемых сертификатов «Компьютер» нет. Пробую через оснастку «сертификаты(локальный компьютер)». После создания запроса(через «запросить новый сертификат») в узле «Запросы заявок на сертификаты» появляется запрос, а на ЦС появляется заявка в ожидании. После выдачи сертификата по этой заявке(пр.клик по ней->выдать) ЦС не отдает его запросившему компьютеру. Экспортирую новый сертификат с ЦС в двоичном виде, переношу на запросившую машину и там импортирую в личные сертификаты. В итоге – запрос не исчезает, а в личных - появляется новый сертификат без закрытого ключа соответствующего ему(это понятно ООН по идее остался в заявке).
Подскажите, как мне правильно получить сертификат на компьютер?
У меня возникла проблема с получением сертификата от СЦ и установкой его на машину.
Ситуация следующая:
Есть 2 СЦ – корневой изолированный(развернут на виртуальной машине и используется только для создания корневого сертификата) и подчиненный СЦ предприятия развернутый на одном доменных контроллеров. На подчиненном СЦ предприятия в политиках установили присваивать запросам состояние ожидания до явной выдачи сертификата администратором. Оба СЦ работают, вроде бы нормально.
Возникла проблема при попытке выдать сертификат на компьютер(WinXP sp2). Получить его через web-интерфейс не получается в перечне шаблонов выдаваемых сертификатов «Компьютер» нет. Пробую через оснастку «сертификаты(локальный компьютер)». После создания запроса(через «запросить новый сертификат») в узле «Запросы заявок на сертификаты» появляется запрос, а на ЦС появляется заявка в ожидании. После выдачи сертификата по этой заявке(пр.клик по ней->выдать) ЦС не отдает его запросившему компьютеру. Экспортирую новый сертификат с ЦС в двоичном виде, переношу на запросившую машину и там импортирую в личные сертификаты. В итоге – запрос не исчезает, а в личных - появляется новый сертификат без закрытого ключа соответствующего ему(это понятно ООН по идее остался в заявке).
Подскажите, как мне правильно получить сертификат на компьютер?
-
Vi-P
Re: развёртывание сертификационного центра
Цитата Vi-P:
Кстати комп. отведённый под серт.центр обязательно должен быть наделён ролью контроллера домена?
Кто сказал? бред полный, я же написал не в домене - пожалуйста. Любой комп с 2003 виндой.
в инете полно описаний как установить ЦС (центр сертификато) и IIS. к сожалению, я не имею опыта для создания и внедрения сертифиатов в Exchange.
Вобщем устанвливайте IIS и ЦС, генерите сертификаты, выпускайте их, сохраняйте в файл и импортируйте в Почтовый сервер.
Кстати комп. отведённый под серт.центр обязательно должен быть наделён ролью контроллера домена?
развёртывание сертификационного центра
Кто сказал? бред полный, я же написал не в домене - пожалуйста. Любой комп с 2003 виндой.
в инете полно описаний как установить ЦС (центр сертификато) и IIS. к сожалению, я не имею опыта для создания и внедрения сертифиатов в Exchange.
Вобщем устанвливайте IIS и ЦС, генерите сертификаты, выпускайте их, сохраняйте в файл и импортируйте в Почтовый сервер.
-
Vi-P
Re: развёртывание сертификационного центра
Добрый день.
Помогите, пожалуйста чайнику разобраться с Центром Сертификации в домене. Дело в том, что на одном из первых КД когда-то был установлен и поднят этот ЦС (Certification Authority), и в его консоли хранятся сертификаты для КД на 2 года (которые, кстати, уже скоро истекают). И вот недавно в домен был добавлен новый сервер, КД, у него тоже сертификат прописался в оснастке тоже на 2 года. Теперь проблема в том, что этот сервер, на котором установлен ЦС, удаляется из домена, соответственно и ЦС в домене тоже как такового не будет.
Теперь два глобальных вопроса:
1) Нужно ли поднимать этот ЦС на новом КД (или другом сервере) или это необязательная оснастка для нормального функционирования домена?
2) Где можно подробнее (но без лишней "воды") прочитать - для чего нужен Центр Сертификации вообще, какова его главная функция в домене?
А то я с какой стороны не подхожу - никак не въеду - ну что это за ЦС? CA? Нужно? Зачем? Как?
В инете юзал поиск, никакой статьи для "ламера" не нашел Желательно на русском. Спасибо!
Помогите, пожалуйста чайнику разобраться с Центром Сертификации в домене. Дело в том, что на одном из первых КД когда-то был установлен и поднят этот ЦС (Certification Authority), и в его консоли хранятся сертификаты для КД на 2 года (которые, кстати, уже скоро истекают). И вот недавно в домен был добавлен новый сервер, КД, у него тоже сертификат прописался в оснастке тоже на 2 года. Теперь проблема в том, что этот сервер, на котором установлен ЦС, удаляется из домена, соответственно и ЦС в домене тоже как такового не будет.
Теперь два глобальных вопроса:
1) Нужно ли поднимать этот ЦС на новом КД (или другом сервере) или это необязательная оснастка для нормального функционирования домена?
2) Где можно подробнее (но без лишней "воды") прочитать - для чего нужен Центр Сертификации вообще, какова его главная функция в домене?
А то я с какой стороны не подхожу - никак не въеду - ну что это за ЦС? CA? Нужно? Зачем? Как?
В инете юзал поиск, никакой статьи для "ламера" не нашел Желательно на русском. Спасибо!
-
Vi-P
Re: развёртывание сертификационного центра
Коллеги. Прошу помощи.
Борюсь с проблемой:
Automatic certificate enrollment for local system failed to enroll for one "бла-бла-бла" certificate (0x80070005). Access is denied.
Перечитал все доступные материалы по этой ошибке. При ручном запросе вылезает это:
The certificate request failed because of one of the following conditions:
- the certificate request was submitted to a Certification Authority (CA) that is not started.
- You do not have the permissions to request certificates from the available CAs.
По этой ошибке тоже все перечитал и испробовал все рекомендации.
Остро необходимо получить сертификаты для контроллеров домена. Обычными путями это сделать не удается.
Домен на 2003 ЕЕ, машины с 2000 виндой через групповые политики преспокойно получают сертификаты автоматически. Машины с 2003 и ХП не могут ни как. Есть корневой центр и подчиненный оба центра могут выдать самим себе любые сертификаты, а так же любым желающим сертификаты на пользовательских шаблонах, на машинных - нет.
Есть версия, что собака зарыта глубоко в недрах АД, хотя необходимые права и разрешения на объектах имеющих отношение к сертификации проверены и настроены.
В общем вопрос: Как можно вручную создать запрос сертификата с тем, чтобы потом его выписать на ЦС и перенести на требуемую машину?
При обращении на веб страницу ЦС в списке шаблонов нужные отсутствуют. Если использовать мастер запроса сертификата на машине, то он сразу ломится на СЦ, можно ли экспортировать созданный им запрос в файл?
Борюсь с проблемой:
Automatic certificate enrollment for local system failed to enroll for one "бла-бла-бла" certificate (0x80070005). Access is denied.
Перечитал все доступные материалы по этой ошибке. При ручном запросе вылезает это:
The certificate request failed because of one of the following conditions:
- the certificate request was submitted to a Certification Authority (CA) that is not started.
- You do not have the permissions to request certificates from the available CAs.
По этой ошибке тоже все перечитал и испробовал все рекомендации.
Остро необходимо получить сертификаты для контроллеров домена. Обычными путями это сделать не удается.
Домен на 2003 ЕЕ, машины с 2000 виндой через групповые политики преспокойно получают сертификаты автоматически. Машины с 2003 и ХП не могут ни как. Есть корневой центр и подчиненный оба центра могут выдать самим себе любые сертификаты, а так же любым желающим сертификаты на пользовательских шаблонах, на машинных - нет.
Есть версия, что собака зарыта глубоко в недрах АД, хотя необходимые права и разрешения на объектах имеющих отношение к сертификации проверены и настроены.
В общем вопрос: Как можно вручную создать запрос сертификата с тем, чтобы потом его выписать на ЦС и перенести на требуемую машину?
При обращении на веб страницу ЦС в списке шаблонов нужные отсутствуют. Если использовать мастер запроса сертификата на машине, то он сразу ломится на СЦ, можно ли экспортировать созданный им запрос в файл?
-
exo
Re: развёртывание сертификационного центра
я использовал 2003.
не в домене - пожалуйста.
я так понял нужно на IIS https настроить?
не в домене - пожалуйста.
я так понял нужно на IIS https настроить?
-
Vi-P
Re: развёртывание сертификационного центра
Цитата Vi-P:
Ещё есть такое понятие как список отозванных сертификатов - он дожен где распологаться (имею ввиду обязательно на Exchange сервере или на любом ресурсе доступном ему)?
вообще-то CRLs (те самые списки) поддерживает и публикует ЦС, например на Web... поэтому если ЦС изолирован - тягать эти списки придется ручками, а без них Exchange работать не будет:
Цитата Vi-P:
Кстати комп. отведённый под серт.центр обязательно должен быть наделён ролью контроллера домена?
как раз наоборот - не должен, из соображений безопасности
Цитата Vi-P:
А можно перенести развёрнутый ЦС с одной машины на другую, т.е. с базой выданных сертификатов, списком отзванных и т.д. ?
Backup/Restore никто не отменял, главное чтобы сохранить имя хоста:
Ещё есть такое понятие как список отозванных сертификатов - он дожен где распологаться (имею ввиду обязательно на Exchange сервере или на любом ресурсе доступном ему)?
развёртывание сертификационного центра
вообще-то CRLs (те самые списки) поддерживает и публикует ЦС, например на Web... поэтому если ЦС изолирован - тягать эти списки придется ручками, а без них Exchange работать не будет:
White Paper: Domain Security in Exchange 2007
Цитата Vi-P:
Кстати комп. отведённый под серт.центр обязательно должен быть наделён ролью контроллера домена?
развёртывание сертификационного центра
как раз наоборот - не должен, из соображений безопасности
Цитата Vi-P:
А можно перенести развёрнутый ЦС с одной машины на другую, т.е. с базой выданных сертификатов, списком отзванных и т.д. ?
развёртывание сертификационного центра
Backup/Restore никто не отменял, главное чтобы сохранить имя хоста:
How to move a certification authority to another server
-
exo
Re: развёртывание сертификационного центра
amel27, спасибо. Небольшое уточнение - я спрашивал про развёртывание ЦС от микрософта (сертификат не от сторонней "конторы"). Ответы остаются в силе?
Ещё подскажите. ЦС у меня всё-таки будет изолированным, т.е. машина физически отрублена от сети. Для генерации сертификата для почтового сервера и клиентских машин мне на этих машинах надо предварительно сформировать какой-то запрос в ЦС и реализовать его на выход в виде файла для передачи в ЦС ? Или всё не так? Для реализации 2-х стороннего шифрования при работе с почтой клиентам надо сразу скидывать и "их" сертификат и сертификат сгенерённый для почтового сервера?
Ещё подскажите. ЦС у меня всё-таки будет изолированным, т.е. машина физически отрублена от сети. Для генерации сертификата для почтового сервера и клиентских машин мне на этих машинах надо предварительно сформировать какой-то запрос в ЦС и реализовать его на выход в виде файла для передачи в ЦС ? Или всё не так? Для реализации 2-х стороннего шифрования при работе с почтой клиентам надо сразу скидывать и "их" сертификат и сертификат сгенерённый для почтового сервера?
-
Vi-P
Re: развёртывание сертификационного центра
Цитата Vi-P:
я спрашивал про развёртывание ЦС от микрософта (сертификат не от сторонней "конторы"). Ответы остаются в силе?
принципиальной разницы нет
Цитата Vi-P:
Ещё подскажите
это уже специфика Exchange, причем зависит от версии, почитайте к примеру статьи:
я спрашивал про развёртывание ЦС от микрософта (сертификат не от сторонней "конторы"). Ответы остаются в силе?
развёртывание сертификационного центра
принципиальной разницы нет
Цитата Vi-P:
Ещё подскажите
развёртывание сертификационного центра
это уже специфика Exchange, причем зависит от версии, почитайте к примеру статьи:
Сертификаты и Exchange
Как обезопасить почтовый трафик SMTP