Interna certifikat från Windows CA
Kopiera länk till sidan “Interna certifikat från Windows CA”Källan Windows CA utfärdar certifikat från er egen Active Directory Certificate Services (AD CS). Appliancen skapar nyckeln och CSR:en, serviceagenten på en Windows-server skickar begäran till CA:n med certreq, och certifikatet förnyas och installeras av reglerna precis som alla andra certifikat. Under utfärdandet stannar den privata nyckeln på appliancen, och agenten får bara CSR:en. Nyckeln skickas till en server när en regel installerar certifikatet, och den kan exporteras enligt policyn för export av privata nycklar.
När behöver ni det här
Kopiera länk till avsnittet “När behöver ni det här”- Servrar och tjänster med interna namn, som en publik CA inte utfärdar för, ska ha certifikat som domänens datorer litar på.
- Ni har redan en AD CS, och certifikaten ska fortsätta komma därifrån, men förnyas och installeras automatiskt.
| Krav | Detaljer |
|---|---|
| Licens | Enterprise och tillägget Windows CA, som FairSSL aktiverar på licensen. Kontakta FairSSL för att få det |
| Modul | Modulen Windows CA är hämtad och aktiverad under Moduler (moduler) |
| Serviceagent | En godkänd serviceagent på en Windows-server som når CA:n (Windows-servrar) |
| Behörighet på mallen | Datorkontot för agentens server, DOMÄN\SERVER$, har Read och Enroll på mallen |
| Mall | Mallen är publicerad på CA:n under Certificate Templates och tillåter “Supply in the request” |
| Nyckeltyp | RSA 2048, 3072 eller 4096 bitar, eller ECDSA P-256 eller P-384. Mallar med schema version 1 tar bara RSA |
Serviceagenten körs som LocalSystem, så CA:n kontrollerar behörigheterna för serverns datorkonto. Är servern en domänkontrollant är kontot medlem i Domain Controllers, inte i Domain Computers.
Standardmallen WebServer ger bara Domain Admins och Enterprise Admins behörighet till Enroll. Gör en kopia av mallen, eller ge datorkontot Enroll på den mall ni använder.
Skapa källan
Kopiera länk till avsnittet “Skapa källan”-
Aktivera modulen: öppna Moduler, klicka på Hämta licensmoduler och uppdateringar, därefter på Aktiver vid Windows CA och sist på Starta om och tillämpa. Knappen Aktiver visas på danska. Omstarten gäller programmet på appliancen, inte den virtuella maskinen.
-
Öppna Källor › Källor, klicka på Lägg till källa och välj Windows CA.
-
Välj agenten under Serviceagent.
-
Klicka på Hitta CA:er via agenten under CA-konfiguration (Server\CA-namn) och välj CA:n. Svaret kommer när agenten hör av sig nästa gång. Finns CA:n inte i listan, välj Annan CA (skriv själv) och skriv den som
Server\CA-namn, till exempelDC19.corp.local\Corp CA. -
Klicka på Hämta mallar via agenten under Mall och välj mallen. Listan visar för varje mall Subject i begäran, SAN tillåtet, Utfärdas utan godkännande, Minsta nyckelstorlek, Giltighet och Användning (EKU). Skriver ni namnet själva med Annat mallnamn (skriv själv) är det mallens namn, inte visningsnamnet: bokstäver, siffror, bindestreck och understreck.
-
Spara källan.
Sidan varnar om mallen bygger subject från Active Directory, om den inte tillåter SAN eller om den kräver godkännande av en certificate manager. En mall som kräver godkännande får källan att vänta tills begäran är godkänd på CA:n.
Använd källan i en profil
Kopiera länk till avsnittet “Använd källan i en profil”-
Öppna Profiler och klicka på Skapa certifikatprofil (skapa en profil).
-
Ge profilen ett namn, till exempel
Intern Windows CA, och klicka på Lägg till vid Windows CA-källan. -
Välj en RSA-nyckeltyp som Default nyckeltyp och klicka på Skapa profil.
-
Skapa regeln enligt steg 8 och välj profilen ni just skapade under Profil.
Utfärdandet sker i bakgrunden. Appliancen letar efter svar var femte minut. Begäranden som väntar på godkännande på CA:n kontrolleras var femtonde minut i upp till en vecka. Kontrollera nu skickar begäran direkt.
Kontrollera att det fungerar
Kopiera länk till avsnittet “Kontrollera att det fungerar”- Källan visar Windows CA-begäran med status Utfärdad och Request ID på CA:n. Samma Request ID står under Issued Certificates i Certification Authority-konsolen på CA:n.
- Certifikatet står under Certifikat › Styrs av sslbrain.
- Kontrollera att servern levererar certifikatet enligt steg 8.
Om det inte fungerar
Kopiera länk till avsnittet “Om det inte fungerar”Källan visar orsaken under Senaste begäran misslyckades. De vanligaste:
| Källan säger | Gör så här |
|---|---|
| CA:n eller Active Directory nekade agenten åtkomst | Ge datorkontot för agentens server Read och Enroll på mallen och rätt att begära certifikat på CA:n |
| CA:n utfärdar inte från den här mallen | Lägg till mallen under Certificate Templates på CA:n, eller välj en mall som CA:n utfärdar från |
| CA:n avslog begäran | Orsaken finns under Failed Requests på CA:n |
| Serviceagenten har inte hört av sig på över 15 minuter | Kontrollera att tjänsten SSLBrainAgent körs på servern |
| Serviceagenten avvisade uppgiften innan skriptet körde | Agenten kan inte verifiera modulens skript, eller dess version är för låg. Uppdatera agenten (uppdatering) |
| Serviceagenten hör av sig men har inte rapporterat uppgiften inom ett dygn | Orsaken finns i agentens logg under C:\ProgramData\SSLBrain\logs på servern |
Efter ett fel väntar källan en timme. Efter 3 fel i rad går källan till fel och försöker en gång om dagen, och larmet Förnyelse misslyckades utlöses. Se även Förnyelsen misslyckas.