Interne certifikater fra Windows CA
Kopiér link til siden “Interne certifikater fra Windows CA”Kilden Windows CA udsteder certifikater fra jeres egen Active Directory Certificate Services (AD CS). Appliancen laver nøglen og CSR’en, service-agenten på en Windows-server sender anmodningen til CA’en med certreq, og certifikatet fornyes og installeres af reglerne som alle andre certifikater. Under udstedelsen bliver den private nøgle på appliancen, og agenten får kun CSR’en. Nøglen sendes til en server, når en regel installerer certifikatet, og kan eksporteres efter politikken for eksport af private nøgler.
Hvornår har I brug for det her
Kopiér link til afsnittet “Hvornår har I brug for det her”- Servere og tjenester med interne navne, som en offentlig CA ikke udsteder til, skal have certifikater, som domænets maskiner stoler på.
- I har allerede en AD CS, og certifikaterne skal fortsat komme derfra, men fornyes og installeres automatisk.
| Krav | Detaljer |
|---|---|
| Licens | Enterprise og tilkøbet Windows CA, som FairSSL slår til på licensen. Kontakt FairSSL for at få det |
| Modul | Modulet Windows CA er hentet og aktiveret under Moduler (moduler) |
| Service-agent | En godkendt service-agent på en Windows-server, der kan nå CA’en (Windows-servere) |
| Rettighed på templaten | Computerkontoen for agentens server, DOMÆNE\SERVER$, har Read og Enroll på templaten |
| Template | Templaten er udgivet på CA’en under Certificate Templates og tillader “Supply in the request” |
| Nøgletype | RSA 2048, 3072 eller 4096 bit, eller ECDSA P-256 eller P-384. Templates med schema version 1 tager kun RSA |
Service-agenten kører som LocalSystem, så CA’en tjekker rettighederne for serverens computerkonto. Er serveren en domain controller, er kontoen medlem af Domain Controllers, ikke Domain Computers.
Standardtemplaten WebServer giver kun Domain Admins og Enterprise Admins ret til Enroll. Lav en kopi af templaten, eller giv computerkontoen Enroll på den, I bruger.
Opret kilden
Kopiér link til afsnittet “Opret kilden”-
Aktivér modulet: åbn Moduler, klik på Hent licensmoduler og opdateringer, derefter på Aktiver ved Windows CA og til sidst på Genstart og anvend. Genstarten gælder programmet på appliancen, ikke den virtuelle maskine.
-
Åbn Kilder › Kilder, klik på Tilføj kilde, og vælg Windows CA.
-
Vælg agenten under Serviceagent.
-
Klik på Find CA’er via agenten under CA-konfiguration (Server\CA-navn), og vælg CA’en. Svaret kommer, når agenten melder sig næste gang. Findes CA’en ikke, så vælg Anden CA (skriv selv), og skriv den som
Server\CA-navn, fxDC19.corp.local\Corp CA. -
Klik på Hent templates via agenten under Template, og vælg templaten. Listen viser for hver template Subject i anmodningen, SAN tilladt, Udstedes uden godkendelse, Mindste nøglestørrelse, Gyldighed og Anvendelse (EKU). Skriver I navnet selv med Andet template-navn (skriv selv), er det templatens navn, ikke visningsnavnet: bogstaver, tal, bindestreg og understregning.
-
Gem kilden.
Siden advarer, hvis templaten bygger subject ud fra Active Directory, hvis den ikke tillader SAN, eller hvis den kræver godkendelse af en certificate manager. En template, der kræver godkendelse, får kilden til at vente, indtil anmodningen er godkendt på CA’en.
Brug kilden i en profil
Kopiér link til afsnittet “Brug kilden i en profil”-
Åbn Profiler, og klik på Opret certifikatprofil (opret en profil).
-
Giv profilen et navn, fx
Intern Windows CA, og klik på Tilføj ved Windows CA-kilden. -
Vælg en RSA-nøgletype som Default nøgletype, og klik på Opret profil.
-
Opret reglen som i trin 8, og vælg den nye profil under Profil.
Udstedelsen sker i baggrunden. Appliancen kigger efter svar hvert 5. minut. Anmodninger, der venter på godkendelse på CA’en, tjekkes hvert 15. minut i op til en uge. Kontroller nu sender anmodningen med det samme.
Kontrollér, at det virker
Kopiér link til afsnittet “Kontrollér, at det virker”- Kilden viser Windows CA-anmodning med status Udstedt og Request ID på CA’en. Samme Request ID står under Issued Certificates i Certification Authority-konsollen på CA’en.
- Certifikatet står under Certifikater › Styret af sslbrain.
- Kontrollér, at serveren leverer certifikatet, som beskrevet i trin 8.
Hvis det fejler
Kopiér link til afsnittet “Hvis det fejler”Kilden viser årsagen under Sidste anmodning fejlede. De hyppigste:
| Kilden siger | Gør dette |
|---|---|
| CA’en eller Active Directory nægtede agenten adgang | Giv computerkontoen for agentens server Read og Enroll på templaten og ret til at anmode om certifikater på CA’en |
| CA’en udsteder ikke fra denne template | Tilføj templaten under Certificate Templates på CA’en, eller vælg en template, CA’en udsteder fra |
| CA’en afviste anmodningen | Årsagen står under Failed Requests på CA’en |
| Serviceagenten har ikke meldt sig i over 15 minutter | Kontrollér, at tjenesten SSLBrainAgent kører på serveren |
| Serviceagenten afviste opgaven, før scriptet kørte | Agenten kan ikke verificere modulets scripts, eller dens version er for lav. Opdatér agenten (opdatering) |
| Serviceagenten melder sig, men har ikke rapporteret opgaven inden for et døgn | Årsagen står i agentens log under C:\ProgramData\SSLBrain\logs på serveren |
Efter en fejl venter kilden en time. Efter 3 fejl i træk går kilden i fejl og prøver én gang om dagen, og alarmen Fornyelse fejlet udløses. Se også Fornyelse fejler.