Jump to content

Gültigkeit einer SubCA verlängern


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Ich stehe vor einem Problem mit meiner PKI

 

Szenario (2 Schichten PKI):  

 

StammCA (eigenständige Zertifizierungsstelle) --> SubCA (Unternehmenszertifizierungsstelle)

 

Die SubCA stellt die Zertifikate gemäß GP für die Domäne aus. Die SubCA wurde beim erstellen mit einer Gültigkeit von 1 Jahr erstellt.

 

Problem:

 

Ich muss nun 2 Zertifikate erstellen die eine Gültigkeit von 5 - 10 Jahren haben, was natürlich nicht funktioniert da die SubCA nur 1 Jahr gültig ist.

Ich finde auf der StammCA keine Vorlagenverwaltung um die SubCA Vorlage zu duplizieren und zu verlängern/verändern. Ich kann die Vorlagenverwaltung von der SubCA bearbeiten. Jedoch wenn ich dann das SubCA-Zertifikat erneuern will nimmt er nicht die geänderte Vorlage sondern die von der StammCA.

 

Gibt es eine Möglichkeit die Gültigkeit meiner SubCA zu verlängern bzw wie stelle ich das an.

 

Gruß Mufasa

 

 

Edit: Ich will nicht die Gültigkeit verlängern sondern die Dauer der Gültigkeit der SubCA

bearbeitet von Mufasa
Link zu diesem Kommentar

Moin,

 

ohne Deine PKI im Detail zu kennen, kann ich nur allgemeine Hinweise geben.

 

Grundsätzlich musst Du von Root CA ein neues Zertifikat für die Sub CA anfordern. Der Request wird auf der Sub CA erstellt. Zertifikatsvorlagen gibt es nur bei AD Integrierten CAs.

 

Vorher musst/solltest Du die CAPolicy.inf im Windows Verzeichnis Deinen Bedürfnissen entsprechend anpassen.

Beispiel:

...
[certsrv_server]
renewalkeylength=2048
RenewalValidityPeriodUnits=10
RenewalValidityPeriod=years

...

http://blogs.technet.com/b/askds/archive/2009/10/15/windows-server-2008-r2-capolicy-inf-syntax.aspx

 

 

Die maximale Gültigkeit von Zertifikaten der Sub CA kann wie folgt angepasst werden:

certutil -setreg CA\ValidityPeriodUnits 2
certutil -setreg CA\ValidityPeriod "Years"

net stop certsvc & net start certsvc

Bei 'ValidityPeriodeUnits' dann Deine Präferenz eintragen.

Link zu diesem Kommentar

Moin,

 

ich war bisher noch nicht in der Situation die CAPolicy.inf nachträglich erstellen zu müssen. Es könnte klappen, oder auch nicht.

Erstelle die Datei einfach und starte den Dienst certsvc einmal neu bevor Du die Erneuerung des SubCA Zertifikats beantragst.

 

Auf der Root CA solltest Du vor dem einreichen der Erneuerung die definierte Gültigkeit von ausgestellten Zertifikaten prüfen und diese ggf. anpassen.

Mit folgenden Befehlen kannst Du Dir die Werte anzeigen lassen:

certutil -getreg CA\ValidityPeriodUnits
certutil -getreg CA\ValidityPeriod

Bei Bedarf kannst Du die Werte wie oben beschrieben mit 'certutil -setreg ...' anpassen. Danach den Dienst neu starten.

 

 

Ein Backup der beiden Zertifizierungsstellen vor der Aktion kann auch nicht schaden

http://blogs.technet.com/b/pki/archive/2010/04/20/disaster-recovery-procedures-for-the-active-directory-certificate-services-adcs.aspx

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...