Hoppa till innehåll

Källan Windows CA utfärdar certifikat från er egen Active Directory Certificate Services (AD CS). Appliancen skapar nyckeln och CSR:en, serviceagenten på en Windows-server skickar begäran till CA:n med certreq, och certifikatet förnyas och installeras av reglerna precis som alla andra certifikat. Under utfärdandet stannar den privata nyckeln på appliancen, och agenten får bara CSR:en. Nyckeln skickas till en server när en regel installerar certifikatet, och den kan exporteras enligt policyn för export av privata nycklar.

  • Servrar och tjänster med interna namn, som en publik CA inte utfärdar för, ska ha certifikat som domänens datorer litar på.
  • Ni har redan en AD CS, och certifikaten ska fortsätta komma därifrån, men förnyas och installeras automatiskt.
KravDetaljer
LicensEnterprise och tillägget Windows CA, som FairSSL aktiverar på licensen. Kontakta FairSSL för att få det
ModulModulen Windows CA är hämtad och aktiverad under Moduler (moduler)
ServiceagentEn godkänd serviceagent på en Windows-server som når CA:n (Windows-servrar)
Behörighet på mallenDatorkontot för agentens server, DOMÄN\SERVER$, har Read och Enroll på mallen
MallMallen är publicerad på CA:n under Certificate Templates och tillåter “Supply in the request”
NyckeltypRSA 2048, 3072 eller 4096 bitar, eller ECDSA P-256 eller P-384. Mallar med schema version 1 tar bara RSA

Serviceagenten körs som LocalSystem, så CA:n kontrollerar behörigheterna för serverns datorkonto. Är servern en domänkontrollant är kontot medlem i Domain Controllers, inte i Domain Computers.

Standardmallen WebServer ger bara Domain Admins och Enterprise Admins behörighet till Enroll. Gör en kopia av mallen, eller ge datorkontot Enroll på den mall ni använder.

  1. Aktivera modulen: öppna Moduler, klicka på Hämta licensmoduler och uppdateringar, därefter på Aktiver vid Windows CA och sist på Starta om och tillämpa. Knappen Aktiver visas på danska. Omstarten gäller programmet på appliancen, inte den virtuella maskinen.

  2. Öppna Källor › Källor, klicka på Lägg till källa och välj Windows CA.

  3. Välj agenten under Serviceagent.

  4. Klicka på Hitta CA:er via agenten under CA-konfiguration (Server\CA-namn) och välj CA:n. Svaret kommer när agenten hör av sig nästa gång. Finns CA:n inte i listan, välj Annan CA (skriv själv) och skriv den som Server\CA-namn, till exempel DC19.corp.local\Corp CA.

  5. Klicka på Hämta mallar via agenten under Mall och välj mallen. Listan visar för varje mall Subject i begäran, SAN tillåtet, Utfärdas utan godkännande, Minsta nyckelstorlek, Giltighet och Användning (EKU). Skriver ni namnet själva med Annat mallnamn (skriv själv) är det mallens namn, inte visningsnamnet: bokstäver, siffror, bindestreck och understreck.

  6. Spara källan.

Sidan varnar om mallen bygger subject från Active Directory, om den inte tillåter SAN eller om den kräver godkännande av en certificate manager. En mall som kräver godkännande får källan att vänta tills begäran är godkänd på CA:n.

  1. Öppna Profiler och klicka på Skapa certifikatprofil (skapa en profil).

  2. Ge profilen ett namn, till exempel Intern Windows CA, och klicka på Lägg till vid Windows CA-källan.

  3. Välj en RSA-nyckeltyp som Default nyckeltyp och klicka på Skapa profil.

  4. Skapa regeln enligt steg 8 och välj profilen ni just skapade under Profil.

Utfärdandet sker i bakgrunden. Appliancen letar efter svar var femte minut. Begäranden som väntar på godkännande på CA:n kontrolleras var femtonde minut i upp till en vecka. Kontrollera nu skickar begäran direkt.

  • Källan visar Windows CA-begäran med status Utfärdad och Request ID på CA:n. Samma Request ID står under Issued Certificates i Certification Authority-konsolen på CA:n.
  • Certifikatet står under Certifikat › Styrs av sslbrain.
  • Kontrollera att servern levererar certifikatet enligt steg 8.

Källan visar orsaken under Senaste begäran misslyckades. De vanligaste:

Källan sägerGör så här
CA:n eller Active Directory nekade agenten åtkomstGe datorkontot för agentens server Read och Enroll på mallen och rätt att begära certifikat på CA:n
CA:n utfärdar inte från den här mallenLägg till mallen under Certificate Templates på CA:n, eller välj en mall som CA:n utfärdar från
CA:n avslog begäranOrsaken finns under Failed Requests på CA:n
Serviceagenten har inte hört av sig på över 15 minuterKontrollera att tjänsten SSLBrainAgent körs på servern
Serviceagenten avvisade uppgiften innan skriptet kördeAgenten kan inte verifiera modulens skript, eller dess version är för låg. Uppdatera agenten (uppdatering)
Serviceagenten hör av sig men har inte rapporterat uppgiften inom ett dygnOrsaken finns i agentens logg under C:\ProgramData\SSLBrain\logs på servern

Efter ett fel väntar källan en timme. Efter 3 fel i rad går källan till fel och försöker en gång om dagen, och larmet Förnyelse misslyckades utlöses. Se även Förnyelsen misslyckas.