Gå til indhold

Kilden Windows CA udsteder certifikater fra jeres egen Active Directory Certificate Services (AD CS). Appliancen laver nøglen og CSR’en, service-agenten på en Windows-server sender anmodningen til CA’en med certreq, og certifikatet fornyes og installeres af reglerne som alle andre certifikater. Under udstedelsen bliver den private nøgle på appliancen, og agenten får kun CSR’en. Nøglen sendes til en server, når en regel installerer certifikatet, og kan eksporteres efter politikken for eksport af private nøgler.

  • Servere og tjenester med interne navne, som en offentlig CA ikke udsteder til, skal have certifikater, som domænets maskiner stoler på.
  • I har allerede en AD CS, og certifikaterne skal fortsat komme derfra, men fornyes og installeres automatisk.
KravDetaljer
LicensEnterprise og tilkøbet Windows CA, som FairSSL slår til på licensen. Kontakt FairSSL for at få det
ModulModulet Windows CA er hentet og aktiveret under Moduler (moduler)
Service-agentEn godkendt service-agent på en Windows-server, der kan nå CA’en (Windows-servere)
Rettighed på templatenComputerkontoen for agentens server, DOMÆNE\SERVER$, har Read og Enroll på templaten
TemplateTemplaten er udgivet på CA’en under Certificate Templates og tillader “Supply in the request”
NøgletypeRSA 2048, 3072 eller 4096 bit, eller ECDSA P-256 eller P-384. Templates med schema version 1 tager kun RSA

Service-agenten kører som LocalSystem, så CA’en tjekker rettighederne for serverens computerkonto. Er serveren en domain controller, er kontoen medlem af Domain Controllers, ikke Domain Computers.

Standardtemplaten WebServer giver kun Domain Admins og Enterprise Admins ret til Enroll. Lav en kopi af templaten, eller giv computerkontoen Enroll på den, I bruger.

  1. Aktivér modulet: åbn Moduler, klik på Hent licensmoduler og opdateringer, derefter på Aktiver ved Windows CA og til sidst på Genstart og anvend. Genstarten gælder programmet på appliancen, ikke den virtuelle maskine.

  2. Åbn Kilder › Kilder, klik på Tilføj kilde, og vælg Windows CA.

  3. Vælg agenten under Serviceagent.

  4. Klik på Find CA’er via agenten under CA-konfiguration (Server\CA-navn), og vælg CA’en. Svaret kommer, når agenten melder sig næste gang. Findes CA’en ikke, så vælg Anden CA (skriv selv), og skriv den som Server\CA-navn, fx DC19.corp.local\Corp CA.

  5. Klik på Hent templates via agenten under Template, og vælg templaten. Listen viser for hver template Subject i anmodningen, SAN tilladt, Udstedes uden godkendelse, Mindste nøglestørrelse, Gyldighed og Anvendelse (EKU). Skriver I navnet selv med Andet template-navn (skriv selv), er det templatens navn, ikke visningsnavnet: bogstaver, tal, bindestreg og understregning.

  6. Gem kilden.

Siden advarer, hvis templaten bygger subject ud fra Active Directory, hvis den ikke tillader SAN, eller hvis den kræver godkendelse af en certificate manager. En template, der kræver godkendelse, får kilden til at vente, indtil anmodningen er godkendt på CA’en.

  1. Åbn Profiler, og klik på Opret certifikatprofil (opret en profil).

  2. Giv profilen et navn, fx Intern Windows CA, og klik på Tilføj ved Windows CA-kilden.

  3. Vælg en RSA-nøgletype som Default nøgletype, og klik på Opret profil.

  4. Opret reglen som i trin 8, og vælg den nye profil under Profil.

Udstedelsen sker i baggrunden. Appliancen kigger efter svar hvert 5. minut. Anmodninger, der venter på godkendelse på CA’en, tjekkes hvert 15. minut i op til en uge. Kontroller nu sender anmodningen med det samme.

  • Kilden viser Windows CA-anmodning med status Udstedt og Request ID på CA’en. Samme Request ID står under Issued Certificates i Certification Authority-konsollen på CA’en.
  • Certifikatet står under Certifikater › Styret af sslbrain.
  • Kontrollér, at serveren leverer certifikatet, som beskrevet i trin 8.

Kilden viser årsagen under Sidste anmodning fejlede. De hyppigste:

Kilden sigerGør dette
CA’en eller Active Directory nægtede agenten adgangGiv computerkontoen for agentens server Read og Enroll på templaten og ret til at anmode om certifikater på CA’en
CA’en udsteder ikke fra denne templateTilføj templaten under Certificate Templates på CA’en, eller vælg en template, CA’en udsteder fra
CA’en afviste anmodningenÅrsagen står under Failed Requests på CA’en
Serviceagenten har ikke meldt sig i over 15 minutterKontrollér, at tjenesten SSLBrainAgent kører på serveren
Serviceagenten afviste opgaven, før scriptet kørteAgenten kan ikke verificere modulets scripts, eller dens version er for lav. Opdatér agenten (opdatering)
Serviceagenten melder sig, men har ikke rapporteret opgaven inden for et døgnÅrsagen står i agentens log under C:\ProgramData\SSLBrain\logs på serveren

Efter en fejl venter kilden en time. Efter 3 fejl i træk går kilden i fejl og prøver én gang om dagen, og alarmen Fornyelse fejlet udløses. Se også Fornyelse fejler.