развёртывание сертификационного центра

Ответить
Аватара пользователя
Vi-P

развёртывание сертификационного центра

Сообщение Vi-P »

Подскажите с развёртыванием сертификационного центра (генерация сертификатов для защиты HTTP трафика). Какую серверную ОС лучше использовать – 2000 или 2003 ? Самое главное – можно ли комп. выделенный под Серт.Центр держать изолированно, т.е. не в домене?
Аватара пользователя
Vi-P

Re: развёртывание сертификационного центра

Сообщение Vi-P »

я использовал 2003.

не в домене - пожалуйста.

я так понял нужно на IIS https настроить?
Аватара пользователя
Vi-P

Re: развёртывание сертификационного центра

Сообщение Vi-P »

Здравствуйте.



У меня возникла проблема с получением сертификата от СЦ и установкой его на машину.



Ситуация следующая:

Есть 2 СЦ – корневой изолированный(развернут на виртуальной машине и используется только для создания корневого сертификата) и подчиненный СЦ предприятия развернутый на одном доменных контроллеров. На подчиненном СЦ предприятия в политиках установили присваивать запросам состояние ожидания до явной выдачи сертификата администратором. Оба СЦ работают, вроде бы нормально.



Возникла проблема при попытке выдать сертификат на компьютер(WinXP sp2). Получить его через web-интерфейс не получается в перечне шаблонов выдаваемых сертификатов «Компьютер» нет. Пробую через оснастку «сертификаты(локальный компьютер)». После создания запроса(через «запросить новый сертификат») в узле «Запросы заявок на сертификаты» появляется запрос, а на ЦС появляется заявка в ожидании. После выдачи сертификата по этой заявке(пр.клик по ней->выдать) ЦС не отдает его запросившему компьютеру. Экспортирую новый сертификат с ЦС в двоичном виде, переношу на запросившую машину и там импортирую в личные сертификаты. В итоге – запрос не исчезает, а в личных - появляется новый сертификат без закрытого ключа соответствующего ему(это понятно ООН по идее остался в заявке).



Подскажите, как мне правильно получить сертификат на компьютер?
Аватара пользователя
Vi-P

Re: развёртывание сертификационного центра

Сообщение Vi-P »

Цитата Vi-P:



Кстати комп. отведённый под серт.центр обязательно должен быть наделён ролью контроллера домена?
развёртывание сертификационного центра




Кто сказал? бред полный, я же написал не в домене - пожалуйста. Любой комп с 2003 виндой.

в инете полно описаний как установить ЦС (центр сертификато) и IIS. к сожалению, я не имею опыта для создания и внедрения сертифиатов в Exchange.

Вобщем устанвливайте IIS и ЦС, генерите сертификаты, выпускайте их, сохраняйте в файл и импортируйте в Почтовый сервер.
Аватара пользователя
Vi-P

Re: развёртывание сертификационного центра

Сообщение Vi-P »

Добрый день.



Помогите, пожалуйста чайнику разобраться с Центром Сертификации в домене. Дело в том, что на одном из первых КД когда-то был установлен и поднят этот ЦС (Certification Authority), и в его консоли хранятся сертификаты для КД на 2 года (которые, кстати, уже скоро истекают). И вот недавно в домен был добавлен новый сервер, КД, у него тоже сертификат прописался в оснастке тоже на 2 года. Теперь проблема в том, что этот сервер, на котором установлен ЦС, удаляется из домена, соответственно и ЦС в домене тоже как такового не будет.



Теперь два глобальных вопроса:

1) Нужно ли поднимать этот ЦС на новом КД (или другом сервере) или это необязательная оснастка для нормального функционирования домена?

2) Где можно подробнее (но без лишней "воды") прочитать - для чего нужен Центр Сертификации вообще, какова его главная функция в домене?



А то я с какой стороны не подхожу - никак не въеду - ну что это за ЦС? CA? Нужно? Зачем? Как?



В инете юзал поиск, никакой статьи для "ламера" не нашел Желательно на русском. Спасибо!
Аватара пользователя
Vi-P

Re: развёртывание сертификационного центра

Сообщение Vi-P »

Коллеги. Прошу помощи.

Борюсь с проблемой:

Automatic certificate enrollment for local system failed to enroll for one "бла-бла-бла" certificate (0x80070005). Access is denied.



Перечитал все доступные материалы по этой ошибке. При ручном запросе вылезает это:



The certificate request failed because of one of the following conditions:

- the certificate request was submitted to a Certification Authority (CA) that is not started.

- You do not have the permissions to request certificates from the available CAs.



По этой ошибке тоже все перечитал и испробовал все рекомендации.

Остро необходимо получить сертификаты для контроллеров домена. Обычными путями это сделать не удается.

Домен на 2003 ЕЕ, машины с 2000 виндой через групповые политики преспокойно получают сертификаты автоматически. Машины с 2003 и ХП не могут ни как. Есть корневой центр и подчиненный оба центра могут выдать самим себе любые сертификаты, а так же любым желающим сертификаты на пользовательских шаблонах, на машинных - нет.

Есть версия, что собака зарыта глубоко в недрах АД, хотя необходимые права и разрешения на объектах имеющих отношение к сертификации проверены и настроены.

В общем вопрос: Как можно вручную создать запрос сертификата с тем, чтобы потом его выписать на ЦС и перенести на требуемую машину?

При обращении на веб страницу ЦС в списке шаблонов нужные отсутствуют. Если использовать мастер запроса сертификата на машине, то он сразу ломится на СЦ, можно ли экспортировать созданный им запрос в файл?
Аватара пользователя
exo

Re: развёртывание сертификационного центра

Сообщение exo »

я использовал 2003.

не в домене - пожалуйста.

я так понял нужно на IIS https настроить?
Аватара пользователя
Vi-P

Re: развёртывание сертификационного центра

Сообщение Vi-P »

Цитата Vi-P:



Ещё есть такое понятие как список отозванных сертификатов - он дожен где распологаться (имею ввиду обязательно на Exchange сервере или на любом ресурсе доступном ему)?
развёртывание сертификационного центра




вообще-то CRLs (те самые списки) поддерживает и публикует ЦС, например на Web... поэтому если ЦС изолирован - тягать эти списки придется ручками, а без них Exchange работать не будет:
White Paper: Domain Security in Exchange 2007



Цитата Vi-P:



Кстати комп. отведённый под серт.центр обязательно должен быть наделён ролью контроллера домена?
развёртывание сертификационного центра




как раз наоборот - не должен, из соображений безопасности


Цитата Vi-P:



А можно перенести развёрнутый ЦС с одной машины на другую, т.е. с базой выданных сертификатов, списком отзванных и т.д. ?
развёртывание сертификационного центра




Backup/Restore никто не отменял, главное чтобы сохранить имя хоста:
How to move a certification authority to another server
Аватара пользователя
exo

Re: развёртывание сертификационного центра

Сообщение exo »

amel27, спасибо. Небольшое уточнение - я спрашивал про развёртывание ЦС от микрософта (сертификат не от сторонней "конторы"). Ответы остаются в силе?

Ещё подскажите. ЦС у меня всё-таки будет изолированным, т.е. машина физически отрублена от сети. Для генерации сертификата для почтового сервера и клиентских машин мне на этих машинах надо предварительно сформировать какой-то запрос в ЦС и реализовать его на выход в виде файла для передачи в ЦС ? Или всё не так? Для реализации 2-х стороннего шифрования при работе с почтой клиентам надо сразу скидывать и "их" сертификат и сертификат сгенерённый для почтового сервера?
Аватара пользователя
Vi-P

Re: развёртывание сертификационного центра

Сообщение Vi-P »

Цитата Vi-P:



я спрашивал про развёртывание ЦС от микрософта (сертификат не от сторонней "конторы"). Ответы остаются в силе?
развёртывание сертификационного центра




принципиальной разницы нет


Цитата Vi-P:



Ещё подскажите
развёртывание сертификационного центра




это уже специфика Exchange, причем зависит от версии, почитайте к примеру статьи:

Сертификаты и Exchange


Как обезопасить почтовый трафик SMTP
Ответить

Вернуться в «Microsoft Windows NT/2000/2003»