Войти

Показать полную графическую версию : IIS, PKI WEB, права только на обновление сертификата


HFShak
20-01-2017, 16:24
Добрый день!
Опишу свою задачу:
Есть филиалы, вне домена, на компьютерах которых установлен сертификат.
Необходимо обновить сертификаты через pki web сервис.
С правами Enroll так же можно выпустить и новый сертификат (а это как раз надо пресечь, возможно УЗ будет передана сторонним лицам и .т.п.).
Попробовал сделать дубликат шаблона и дать права только на обновление (CA Certificate manager Approval + Valid Existing Certificate), но теперь при обновлении ругается на то, что конфликт шаблона:
Your certificate request was denied.

Your Request Id is 51555. The disposition message is "Denied by Policy Module 0x80094802, The request specifies conflicting certificate templates".

Contact your administrator for further information.


Вопрос:
Какие есть возможные способы ограничить права УЗ на выпуск сертификата, но оставить права на обновление.

ko4evneg
20-01-2017, 17:23
Никаких. Запретите доступ в оснастку и настройте autoenroll.

https://technet.microsoft.com/en-us/library/cc753452%28v=ws.11%29.aspx?f=255&MSPPError=-2147217396

>>When subjects already hold a certificate, they need only Read and Enroll permissions to renew that certificate, whether they use autoenrollment or not.

HFShak
20-01-2017, 18:42
Не понял, что именно надо сделать.
Если дать шаблону права autoenroll - то его не видно на web странице при запросе на обновление.




© OSzone.net 2001-2012