Jump to content

PKI Server aufsetzen und Zertifikate erstellen


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

 

ich habe hier ein Windows2003 Server auf dem ein Domainserver läuft. Nun möchte ich auf diesen gerne ein PKI-Server aufsetzen um Zertifikate zu erstellen.

 

Ich habe im Internet folgende Anleitung gefunden:

 

A Microsoft PKI Quick Guide – Part 3: Installation

 

und nach dieser Anleitung einen offline root CA aufgesetzt. Nun schaffe ich es aber nicht neue Zertifikate zu erstellen. Ich habe hier gelesen, dass dies sehr einfach über ein Webinterface gehen soll.

 

Aber dafür benötige ich sicherlich einen online root CA, oder?

Kann mir jemand sagen, oder mir ein Tutorial empfehlen, mit was ich die certreq.exe füttern muss um mir Zertifikate zu erstellen?

 

Grüße & Danke im Vorraus

Thomas

Link zu diesem Kommentar

Hallo,

 

nein, auf dem gleichen Rechner können nicht zwei laufen (höchstens virtuell, dann ist aber Essig mit Offline-CA).

 

Willst Du das testen oder produktiv einsetzen? Wenn nicht unbedingt eine Offline-CA benötigt wird sondern Du nur Zertifikate ausstellen möchtest, reicht für eine einstufige CA am einfachsten eine Enterprise-Root-CA. Alles andere wäre halt je nach gewünschter Sicherheitsstufe etc.pp. :)

Link zu diesem Kommentar

Hallo,

 

die PKI soll nicht produktiv genutzt werden. Ich möchte lediglich Zertifikate ausstellen und mit diesen ein wenig "rumspielen" und testen.

 

Werde es es mal mit einer Enterprise Root CA testen.

 

 

Hi,

 

ich habe nun ein Enterprise Root CA mit den oben verlinkten Einstellungen aufgesetzt.

Dennoch finde ich keine zusätzlichen Möglichkeiten Zertifikate zu erstellen.

 

MfG

Thomas

 

 

Add:

Um Missverstände zu vermeiden, auf dem Server läuft zwar zusätzlich ein Domainserver, die Clients sind aber nicht Mitglieder dieser Domain.

Link zu diesem Kommentar

Hi,

 

wenn die Zertifikate über die Webseite angefordert werden, dann muß der Client die entsprechenden Rechte für das Template haben. Nicht-Domänenclients haben standardmäßig nicht die Rechte, ein Zertifikat zu beantragen.

 

Ich meine mich zu erinnern, daß später in dem von Dir genannten Guide von MS auch darauf eingegangen wird.

 

Zusätzlicher Hinweis: Eine Enterprise-CA in die Produktionsumgebung zu installieren, kann Probleme machen - unter Umständen werden im Moment munter Zertifikate von den Domänenclients und -servern angefordert. Du solltest das ganze also eher in einer abgeschotteten Testumgebung ausprobieren.

 

Wenn Du die CA entfernst, sollte dies ebenfalls "sauber" passieren, nicht einfach "abschalten", siehe dazu auch How to decommission a Windows enterprise certification authority and how to remove all related objects from Windows Server 2003 and from Windows 2000 Server

 

Viele Grüße

olc

Link zu diesem Kommentar

Die Netzwerkumgebung ist momentan ein abgeschottetes Netzwerk.

 

Was die Zertifikaterstellung angeht, so kann dies nicht automatisch geschehen, da unter den Clients auch exotischere Dinge wie VOIP-Hardphones oder ähnliche Dinge exisitieren.

 

Ich hatte gehofft, mittels Konsole oder Webinterface zu sagen "Erstell mir bitte ein Zertifikat" und schwupp bekomm ich es als Datei ausgehändigt.

 

MfG

Thomas

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...