06.01.2013 Aufrufe

PKI von der Stange Secorvo White Paper Aufbau einer ...

PKI von der Stange Secorvo White Paper Aufbau einer ...

PKI von der Stange Secorvo White Paper Aufbau einer ...

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

© <strong>Secorvo</strong> Security Consulting GmbH<br />

4.1.5 Export und Publikation <strong>von</strong> Root-CA-Zertifikat und -CRL<br />

Das CA-Zertifikat <strong>der</strong> Root-CA muss als Vertrauensanker im AD publiziert werden.<br />

Zusätzlich wird eine aktuelle, gültige CRL <strong>der</strong> Root-CA im AD benötigt. Dazu müssen diese<br />

beiden Datenelemente als Dateien über einen Transfer-Datenträger (bspw. ein USB-Stick)<br />

<strong>von</strong> <strong>der</strong> offline betriebenen Root-CA ins AD übertragen werden.<br />

Hierzu muss zunächst <strong>der</strong> lokale Administrator <strong>der</strong> Root-CA den Transfer-Datenträger<br />

anschließen und das Kommandozeilen-Skript export_ca_crl.cmd (siehe Anhang A.1.3)<br />

aufrufen.<br />

Danach ist <strong>der</strong> Transfer-Datenträger auf vertrauenswürdigem Wege 9 einem Enterprise-<br />

Administrator des AD zu übergeben, <strong>der</strong> ihn anschließt und das Kommandozeilen-Skript<br />

import_ca_crl.cmd (siehe Anhang A.2.3) aufruft.<br />

Nach dem erfolgreichen erstmaligen Import wird das Root-CA-Zertifikat im AD publiziert; ggf.<br />

ist dabei eine Karenzzeit für die Replikation auf alle Domain Controller einzuplanen. Danach<br />

übernehmen alle an das AD angeschlossenen Computer beim nächsten (Online-)Neustart<br />

o<strong>der</strong> Group Policy Refresh dieses Zertifikat als Vertrauensanker in ihren lokalen<br />

Zertifikatsspeicher.<br />

Dieser Ablauf ist regelmäßig rechtzeitig vor Ablauf <strong>der</strong> CRL <strong>der</strong> Root-CA zu wie<strong>der</strong>holen, um<br />

die im AD und per HTTP publizierte Root-CA-CRL zu erneuern.<br />

4.2 Issuing-CA<br />

4.2.1 Systemvoraussetzungen und vorbereitende Schritte<br />

Als Issuing-CA kommt ein ins AD integrierter, online betriebener Server zum Einsatz. Es<br />

sollten die im jeweiligen Unternehmen üblichen Vorkehrungen zur Härtung und physischen<br />

Sicherung <strong>von</strong> kritischen Windows-Servern zum Einsatz kommen; d. h. in <strong>der</strong> Regel ein<br />

Betrieb im Rechenzentrum vergleichbar einem Domain Controller.<br />

Der Server kann prinzipiell in <strong>einer</strong> beliebigen Domäne des AD betrieben werden. Um die<br />

Anzahl <strong>der</strong> zugriffsberechtigten Domain-Administratoren einzugrenzen, hat es sich als Best<br />

Practice etabliert, Certificate Services in <strong>der</strong> Root-Domäne des AD o<strong>der</strong> <strong>einer</strong> an<strong>der</strong>en<br />

Domäne zu betreiben, in <strong>der</strong> kritische Serversysteme aber keine Workstations o<strong>der</strong><br />

Endbenutzer angesiedelt sind (sofern eine solche Domäne im betreffenden AD existiert).<br />

Dabei muss kein dedizierter Server zum Einsatz kommen. Im hier beschriebenen<br />

Anwendungsfall können die Certificate Services ohne nennenswerte Leistungseinbußen in<br />

<strong>einer</strong> Virtualisierungsinstanz o<strong>der</strong> auf einem vorhandenen Server mit betrieben werden.<br />

Auch <strong>der</strong> Betrieb auf einem Domain Controller ist grundsätzlich nicht ausgeschlossen, sollte<br />

aber vermieden werden, wenn an<strong>der</strong>e geeignete Server zur Verfügung stehen.<br />

Als Serversoftware kann Windows Server 2003, 2008 o<strong>der</strong> 2008 R2 eingesetzt werden;<br />

dabei wird jeweils mindestens die Enterprise Edition des Betriebssystems benötigt.<br />

Nachfolgend wird, wie schon bei <strong>der</strong> Root-CA, <strong>von</strong> Windows Server 2008 (mit<br />

Bezeichnungen in <strong>der</strong> englischen Benutzeroberfläche) ausgegangen. Die einzelnen Schritte<br />

und Konfigurationsdateien sind jedoch auch auf die an<strong>der</strong>en Server-Betriebssysteme<br />

übertragbar. Um eine CA auf einem Windows Server 2008 o<strong>der</strong> 2008 R2 in einem Windows-<br />

9 Hier ist eine unternehmensspezifisch geeignete organisatorische Regelung zu etablieren, um<br />

sicherzustellen, dass die Daten unverfälscht übertragen werden, bspw. durch persönliche<br />

Übergabe zwischen einan<strong>der</strong> bekannten Administratoren.<br />

<strong>Secorvo</strong> <strong>White</strong> <strong>Paper</strong> <strong>PKI</strong> <strong>von</strong> <strong>der</strong> <strong>Stange</strong> Seite 17 <strong>von</strong> 43<br />

WP17 <strong>PKI</strong> <strong>von</strong> <strong>der</strong> <strong>Stange</strong> 08 Stand 02. März 2011

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!