21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

Implementieren der AD CS 667<br />

Die hinzuzufügende URL lautet http://Servername/ocsp. Für diesen neuen Eintrag müssen Sie die<br />

Kontrollkästchen In AIA-Erweiterung des ausgestellten Zertifikats einbeziehen und In Online Certificate<br />

Status-Protokoll (OCSP)-Erweiterungen einbeziehen aktivieren. Mithilfe von OCSP können nur<br />

nach dieser Konfiguration ausgestellte Zertifikate überprüft werden.<br />

Konfigurieren eines OCSP-Antwortsignaturzertifikats Antworten eines Online-Responders können mit<br />

dem Zertifizierungsstellenzertifikat des Online-Responders oder mit einem delegierten Signierungsschlüssel<br />

signiert werden, wobei das Verwenden eines solchen Zertifikats keine weitere Konfiguration<br />

erfordert. Beim Verwenden eines delegierten Signierungsschlüssels müssen Sie ein OCSP-Antwortsignaturzertifikat<br />

registrieren. Ein delegierter Signierungsschlüssel hat die folgenden Merkmale:<br />

• Eine kürzere Gültigkeitsdauer als ein Zertifizierungsstellenzertifikat Empfohlen wird eine Gültigkeitsdauer<br />

von zwei Wochen, um die Gefährdung der Sicherheit eines Schlüssels zu minimieren.<br />

• Umfasst die Erweiterung id-pkix-ocsp-nocheck Diese Erweiterung hindert Clients am Überprüfen<br />

des Sperrstatus des Online-Responders, um die Systemleistung durch Reduzierung des Netzwerkdatenverkehrs<br />

zu verbessern. Wird diese Erweiterung angegeben, muss die Gültigkeitsdauer des<br />

Zertifikats kurz gehalten werden.<br />

• Bietet keinen Verteilungspunkt für Zertifikatsperrlisten und keine Erweiterung für den Stelleninformationszugriff<br />

Diese Erweiterungen sind nicht erforderlich, da der Sperrstatus nicht überprüft wird.<br />

• Bietet die Verwendung des optimierten Schlüssels id-kp-OCSPSigning. Gibt für OCSP-Clients an,<br />

dass die Antwort mit einem delegierten Signierschlüssel und nicht mit einem Zertifizierungsstellenschlüssel<br />

signiert wird.<br />

Unter Windows Server 008 gibt es für Unternehmenszertifizierungsstellen die Zertifikatvorlage<br />

OCSP-Antwortsignatur. Diese Vorlage kann der Zertifizierungsstelle so zugewiesen werden, dass<br />

außer der Erteilung der erforderlichen Sicherheitsberechtigungen für die Registrierung bzw. automatische<br />

Registrierung keine weiteren Konfigurationsschritte nötig sind. Eine eigenständige Zertifizierungsstelle<br />

kann die Zertifikatvorlage OCSP-Antwortsignatur nicht verwenden. Zum Erstellen eines<br />

OCSP-Antwortsignaturzertifikats müssen Sie Certreq.exe in Kombination mit einer angepassten INF-<br />

Datei einsetzen.<br />

Weitere Informationen Detaillierte Anweisungen zum Abrufen eines OCSP-Antwortsignaturzertifikats mithilfe<br />

einer eigenständigen Zertifizierungsstelle finden Sie im Abschnitt „Enrolling for an OCSP Response Signing<br />

Certificate Against a Stand-Alone CA“ unter Installing, Configuring, and Troubleshooting the Microsoft<br />

Online Responder unter http://technet2.microsoft.com/windowsserver2008/de/library/99d1f392-6bcd-4ccf-<br />

94ee-640fc100ba5f1031.mspx?mfr=true.<br />

Konfigurieren von Sperrinformationen Für einen Online-Responder müssen Sie Sperrinformationen<br />

konfigurieren, damit dieser auf OCSP-Anforderungen nach Zertifikaten antwortet, die von einer<br />

bestimmten Zertifizierungsstelle ausgestellt werden. Damit der Online-Responder mehrere Zertifizierungsstellen<br />

unterstützt, können mehrere Sperrkonfigurationen eingerichtet werden, wozu das MMC-<br />

Snap-In Online-Responderverwaltung verwendet wird. Beim Erstellen der Sperrkonfiguration bestimmen<br />

Sie die Zertifizierungsstelle, indem Sie das Zertifizierungsstellenzertifikat in <strong>Active</strong> <strong>Directory</strong>,<br />

im lokalen Zertifikatspeicher oder einer Datei auswählen.<br />

Als Nächstes wählen Sie das Signaturzertifikat für OCSP-Antworten aus (siehe Abbildung 17.7). Bei<br />

Wahl von Signaturzertifikat automatisch auswählen kann der Assistent ein geeignetes Zertifikat im<br />

lokalen Zertifikatspeicher auswählen oder zum Abrufen eines OCSP-Signaturzertifikats eine automatische<br />

Registrierung durchführen.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!