21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

Verwalten von Zertifikaten in den AC CS 677<br />

3. Bearbeiten Sie den Schlüssel ValidityPeriod, und geben Sie Werte für Tage, Wochen, Monate<br />

oder Jahre ein.<br />

4. Bearbeiten Sie den Schlüssel ValidityPeriodUnits, und geben Sie einen numerischen Wert entsprechend<br />

der Anzahl der Tage, Wochen, Monate oder Jahre ein, die die Zertifikate gültig sein<br />

sollen.<br />

5. Starten Sie die <strong>Active</strong> <strong>Directory</strong>-Zertifikatdienste neu.<br />

Hinweis Sie können auch mit dem Dienstprogramm Certutil.exe die Gültigkeitsdauer ändern (siehe<br />

„"Certutil"-Tasks zum Konfigurieren einer Zertifizierungsstelle”) unter http://technet2.microsoft.com/<br />

WindowsServer/de/Library/a3d5dbb9-1bf6-42da-a13b-2b220b11b6fe1031.mspx?mfr=true.<br />

Konfigurieren der automatischen Zertifikatregistrierung<br />

Wenn in Ihrem Unternehmen sehr viele Zertifikate ausgestellt werden, kann der Verwaltungsprozess<br />

überaus aufwendig sein. Eine auf Windows basierende PKI-Lösung behebt dieses Problem mithilfe<br />

der automatischen Registrierung, die einer Windows-Zertifizierungsstelle die Ausstellung von Zertifikaten<br />

ohne Administrator- oder Benutzereingriffe ermöglicht. Dadurch wird die Ausstellung von Zertifikaten<br />

für das verschlüsselnde Dateisystem, Smartcards oder E-Mail erleichtert. Außerdem werden<br />

die Kosten reduziert. Die automatische Registrierung ist bei Zertifikatvorlagen der Versionen 2 und 3<br />

möglich.<br />

Version 1-Zertifikatvorlagen können über den automatischen Zertifikatanforderungsdienst (Automatic<br />

Certificate Request Service, ACRS) zum automatischen Generieren von Zertifikaten für Computer<br />

verwendet werden. Bei Verwenden dieses Dienstes werden Version 1-Zertifikatvorlagen in einem<br />

Gruppenrichtlinienobjekt konfiguriert. Die Einstellungen dieses Gruppenrichtlinienobjekts gelten nur<br />

für Computer- und nicht für Benutzerkonten. Sie müssen das Gruppenrichtlinienobjekt mit der Domäne,<br />

dem Standort, der Organisationseinheit mit den Computern verknüpfen, die das Zertifikat empfangen<br />

sollen. Die zu konfigurierende Gruppenrichtlinieneinstellung lautet Computerkonfiguration\<br />

Richtlinien\Windows-Einstellungen\Sicherheitseinstellungen\Richtlinien öffentlicher Schlüssel\Einstellungen<br />

der automatischen Zertifikatanforderung.<br />

Im Gegensatz dazu wird die automatische Registrierung als Kombination aus Gruppenrichtlinienobjekt-Einstellungen<br />

und Einstellungen innerhalb der Zertifikatvorlage konfiguriert. Eine Gruppenrichtlinienobjekt-Einstellung<br />

dient zum Aktivieren der automatischen Registrierung. Die Sicherheitseinstellung<br />

für die Zertifikatvorlage bestimmt, welche Zertifikate abgerufen werden. Die<br />

Gruppenrichtlinienobjekt-Einstellungen für Zertifikatvorlagen der Versionen 2 und 3 können zur automatischen<br />

Registrierung von Zertifikaten für Benutzer- und Computerkonten verwendet werden. Sie<br />

müssen das Gruppenrichtlinienobjekt mit der Domäne, dem Standort, der Organisationseinheit mit<br />

Computern verknüpfen, die das Zertifikat empfangen sollen. Die zu konfigurierende Gruppenrichtlinieneinstellung<br />

lautet \Richtlinien\Windows-Einstellungen\Sicherheitseinstellungen\Richtlinien<br />

für öffentliche Schlüssel\Zertifikatdiensteclient - Einstellung<br />

für die automatische Registrierung (siehe Abbildung 17.12).<br />

Die Optionen für Konfigurationsmodell für das Gruppenrichtlinienobjekt lauten Aktiviert, Deaktiviert<br />

und Nicht konfiguriert. Falls auf Aktiviert eingestellt, wird die automatische Registrierung für die<br />

betreffenden Clients aktiviert. Die Option Abgelaufene Zertifikate erneuern, ausstehende Zertifikate<br />

aktualisieren und gesperrte Zertifikate entfernen ermöglicht die automatische Registrierung für zu<br />

erneuernde und ausstehende Zertifikate und entfernt außerdem gesperrte Zertifikate.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!