21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

Installieren von AD CS-Stammzertifizierungsstellen<br />

Implementieren der AD CS 659<br />

Die Installationsoptionen für eine Zertifizierungsstelle müssen dokumentiert werden, bevor Sie mit<br />

der Installation beginnen. Dies stellt sicher, dass während der Installation die ordnungsgemäßen<br />

Optionen ausgewählt werden, und unterstützt die Wiederherstellung nach einem Ausfall. Fügen Sie<br />

in Server-Manager die Rolle <strong>Active</strong> <strong>Directory</strong>-Zertifikatdienste hinzu. Sie müssen die folgenden<br />

Optionen festlegen:<br />

• Rollendienste Der einzige zum Konfigurieren einer Stammzertifizierungsstelle erforderliche Rollendienst<br />

heißt Zertifizierungsstelle und dient zum Konfigurieren des Servers für die Ausstellung<br />

von Zertifikaten. Ferner ist Zertifizierungsstellen-Webregistrierung erforderlich, um Zertifikatanforderungen<br />

anzunehmen und Zertifikate für eine eigenständige Stammzertifizierungsstelle auszustellen.<br />

Die Protokolle Online Certificate Status Protocol und Microsoft Simple Certificate<br />

Enrollment Protocol werden eher für untergeordnete Zertifizierungsstellen und nicht für die<br />

Stammzertifizierungsstelle installiert.<br />

• Installationstyp Der Installationstyp wird als Unternehmen oder Eigenständig angegeben. Wenn<br />

die Stammzertifizierungsstelle als Offline-Stammzertifizierungsstelle eingerichtet werden soll,<br />

wählen Sie Eigenständig. Ein Wechsel zwischen einer Unternehmens- und einer eigenständigen<br />

Zertifizierungsstelle ist möglich, wofür jedoch eine Neuinstallation und Wiederherstellung aus<br />

einer Sicherung erforderlich ist.<br />

• Zertifizierungsstellentyp Der Zertifizierungsstellentyp wird als Stammzertifizierungsstelle oder<br />

Untergeordnete Zertifizierungsstelle angegeben. Stammzertifizierungsstelle wird beim Installieren<br />

der ersten Zertifizierungsstelle in der Hierarchie ausgewählt.<br />

• Privater Schlüssel Sie können einen neuen privaten Schlüssel erstellen oder einen vorhandenen<br />

privaten Schlüssel verwenden. Erstellen Sie bei der Installation einer neuen Stammzertifizierungsstelle<br />

einen neuen privaten Schlüssel. Verwenden Sie beim Wiederherstellen einer ausgefallenen<br />

Zertifizierungsstelle einen vorhandenen privaten Schlüssel.<br />

• Kryptografie Sie müssen den Kryptografiedienstanbieter, Hashalgorithmus und die Schlüssellänge<br />

auswählen. Stellen Sie sicher, dass die gewählten Einstellungen mit anderen Systemen<br />

kompatibel sind, mit denen diese Zertifizierungsstelle kommunizieren muss. Einige Zertifizierungsstellen<br />

von Drittanbietern weisen beispielsweise eine maximale Schlüssellänge von<br />

2048 Bits auf.<br />

Hinweis Die integrierten Kryptografiedienstanbieter sind für die meisten Zwecke ausreichend, doch<br />

können Entwickler nach Wunsch eigene entwickeln, was häufig von Smartcardherstellern vorgenommen<br />

wird. Weitere Informationen zum Entwickeln von Kryptografiedienstanbietern finden Sie in „Writing<br />

a CSP“ unter http://msdn2.microsoft.com/en-us/library/aa388213(VS.85).aspx.<br />

• Zertifizierungsstellenname Sie sollten eine Standardbenennungsrichtlinie für sämtliche Zertifizierungsstellen<br />

festlegen. Der Zertifizierungsstellenname darf maximal 64 Zeichen haben. Standardmäßig<br />

enthält der Zertifizierungsstellenname den Computernamen, was aber nicht erforderlich ist.<br />

Der vollständig qualifizierte Domänenname der Zertifizierungsstelle darf nicht als Zertifizierungsstellenname<br />

gewählt werden, um zu verhindern, dass böswillige Benutzer die Stammzertifizierungsstelle<br />

eines Unternehmens einfach herausfinden.<br />

• Gültigkeitsdauer Der wichtigste Punkt bei der Gültigkeitsdauer ist, dass eine Zertifizierungsstelle<br />

keine Zertifikate ausstellen kann, die länger gültig sind als ihr eigenes Zertifikat.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!