viper990 10 Geschrieben 22. November 2007 Melden Teilen Geschrieben 22. November 2007 Trotz vielen suchen und lesen... ich brauche einfach nochmal ein paar Tips (sehe momentan wieder zuviele Bäume vor mir) Das Ziel: virt. RootCa offline und eine untergeordnete Ca. Kann ich eine eigenständige Ca und eine ug Enterprise Ca erstellen? Ist die Kombinieren so möglich oder sinnvoll? Wie kann eine eine RootCa offline betreiben ohne das sich die Clients einen heißen suchen? Gruß ViPeR Zitieren Link zu diesem Kommentar
nerd 28 Geschrieben 22. November 2007 Melden Teilen Geschrieben 22. November 2007 Hi, Warum willst du eine eigenständige Root CA haben? Ich hab die Roots bis jetzt auch immer als Enterprise CA aufgesetzt. Wichtig ist, dass die rootCA nur Zertifikate für andere CA's ausstellen kann und darf (andere templates löschen!). Die SubCa übernimmt dann dass ausstellen der Benutzerzertifikate... Viele Grüße Zitieren Link zu diesem Kommentar
viper990 10 Geschrieben 22. November 2007 Autor Melden Teilen Geschrieben 22. November 2007 Wenn ich ehrlich bin weiß ich das gar nicht so 100% :D Ich arbeite mich gerade in das Thema ein und versuche eine gute Lösung auszuarbeiten... Das heißt Enterprise RootCa und untergeordnete Enterprise Ca. Ich hatte eh beides schon ausprobiert und diese Lösung für besser empfunden. Wichtig ist, dass die rootCA nur Zertifikate für andere CA's ausstellen kann und darf (andere templates löschen!) Brauche ich bitte noch genauer. Kann ich wo noch was einstellen? Ich habe die RootCa bis jetzt so eingestellt, das diese nicht automatisch Zertifkate ausstellt, sondern nur manuell. Wie kann ich denn nu die RootCa abschalten? Den Knopf zum drücken find ich gerade noch ;) Danke & Gruß ViPeR Zitieren Link zu diesem Kommentar
nerd 28 Geschrieben 22. November 2007 Melden Teilen Geschrieben 22. November 2007 Hi, um die rootCA offline zu nehmen mußt du diese tatsächlich einfach nur runter fahren. Wenn du es ganz gut machst, dann stellst du ganz zu beginn ein, dass die Sperrlisten auf einer anderen Maschine veröffentlicht werden... :) Die Vorlagen kannst du über das snapIn "Certificate Templates" bearbeiten. Beschreib mal genauer was dein Ziel ist, dann können wir dir bestimmt besser helfen... Viele Grüße Zitieren Link zu diesem Kommentar
olc 18 Geschrieben 22. November 2007 Melden Teilen Geschrieben 22. November 2007 Hi, nur mal so als Einwurf: Es ist durchaus sinnvoll, die Root CA Offline zu nehmen. Damit verringerst Du Diene Angriffsläche auf die CA Struktur und das Risiko, daß diese kompomittiert wird etc. Ist glaube ich auch bei vielen CA Software Herstellern "Best Practice" aber auch irgendwo eine "Glaubensfrage". Wichtig im Zusammenhang mit Windows Server 2003 CAs ist natürlich, daß die Stand-Alone Root CA dann weder Domänenmenber noch DC ist. Letzteres ist auch sonst nicht unbedingt zu empfehlen. Viele Grüße olc Zitieren Link zu diesem Kommentar
Empfohlene Beiträge
Schreibe einen Kommentar
Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.