Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » развёртывание сертификационного центра

Ответить
Настройки темы
развёртывание сертификационного центра

Пользователь


Сообщения: 101
Благодарности: 0

Профиль | Отправить PM | Цитировать


Подскажите с развёртыванием сертификационного центра (генерация сертификатов для защиты HTTP трафика). Какую серверную ОС лучше использовать – 2000 или 2003 ? Самое главное – можно ли комп. выделенный под Серт.Центр держать изолированно, т.е. не в домене?

Отправлено: 00:07, 08-02-2008

 

Новый участник


Сообщения: 29
Благодарности: 0

Профиль | Отправить PM | Цитировать


Pili,

Цитата:
идете в AD Site and Services-Sevices-Public Key Services-Certificate Templates - выбираете нужный шаблон -пр. кн. мыши properies - Request Handling - 2-я вкладка, ставите галки на CSP которые будут исп-ся с этим шаблоном, на вкладке Security той группе, которая будет подавать запросы ставите read и enroll (обычно это гр. Прошедшие проверку), на веб сервере ЦС авторизация пользователей из домена у вас должна быть настроена.
Поправил CSP, он действительно левый какой-то стоял. Безопасность тоже поправил, но что-то все по прежнему. А каков сам механизм получения сертификата для компьютера, может я что-то упускаю при запросе?

Подавать заявку поидее должен компьюр, насколько я понимаю из под учетки system, а к web-интерфейсу я имею доступ только как пользователь. Или я не прав?

Отправлено: 08:57, 30-05-2008 | #51



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


AlxCruel, вот только что через оснастку сертификаты (local computer) проверил-получил сертификат на компьютер, всё прошло нормально. Имя шаблона - Machine. А на ЦС права смотрели для прошедших проверку? Попробуйте поставить автоматическую выдачу сертификатов по запросу и получить через оснастку.
Почему не хватает пользовательского сертификата, размещенного (скопированного) в хранилище local computer? Использование ключа то же: Digital Signature, Key Encipherment (a0), OID все равно тот же: Client Authentication (1.3.6.1.5.5.7.3.2) и только добавляется Server Authentication (1.3.6.1.5.5.7.3.1), алгоритм sha1RSA (CSP Microsoft RSA SChannel Cryptographic Provider), для шаблона User, кроме 1.3.6.1.5.5.7.3.2 ещё добавляются OID:Encrypting File System (1.3.6.1.4.1.311.10.3.4), Secure Email (1.3.6.1.5.5.7.3.4)
Почитайте здесь Запрос сертификатов компьютера для проверки подлинности сервера
у вас там будет то же самое, только для проверки подлинности компьютера
и здесь
Создание автоматического запроса сертификата для компьютеров в в объекте групповой политики
Автоматическая подача заявок на сертификаты в ОС Windows XP
Запрос сертификата для компьютера не в домене - TechNet Russia
Sysadmin's Union - Разворачивание цепочки центров сертификации на ...

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 10:58, 30-05-2008 | #52


Аватара для lumoder

Пользователь


Сообщения: 51
Благодарности: 1

Профиль | Отправить PM | Цитировать


Доброго всем времени суток! Есть задача - хочу поднять в сети Центр Сертификации на Win2003. В сети (домен) уже есть Центр Сертификации Win2000. Как лучше поступить - похерить 2000-ый и поставить на 2003? Или можно иметь в сети 2 независимых ЦС? Или лучше сделать новый 2003 подчиненным 2000-му? Насчет последнего - сервак с 2000-м ЦС после модернизации домена до 2003 будет выведен.

-------
Who wants to live forever?


Отправлено: 12:40, 25-06-2008 | #53


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


lumoder, 1-ый способ :), т.к.
Цитата lumoder:
сервак с 2000-м ЦС после модернизации домена до 2003 будет выведен. »
Хотя если ставить поверх, всё должно работать. Если хотите, можете забэкапить ЦС от Win2000 с сохранением сертификата от ЦС win2000 и потом восстановить его на Win2003 (при установке использовать существующий сертификат), можно по этой схеме, на криптопро не обращать внимания (технология та же)

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 15:23, 25-06-2008 | #54


Аватара для lumoder

Пользователь


Сообщения: 51
Благодарности: 1

Профиль | Отправить PM | Цитировать


А если просто поднять второй ЦС? Они не поругаются между собой? И еще вопрос: кем должен быть заверен сертификат моего ЦС?

-------
Who wants to live forever?


Отправлено: 14:11, 27-06-2008 | #55


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата lumoder:
поднять второй ЦС »
Второго корневого ЦС в домене не бывает, можете 2-ой сделать подчиненным.
Цитата lumoder:
кем должен быть заверен сертификат моего ЦС »
Никем, сертификат корневого ЦС - самоподписанный.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 17:10, 27-06-2008 | #56


Аватара для lumoder

Пользователь


Сообщения: 51
Благодарности: 1

Профиль | Отправить PM | Цитировать


Проблема в том, что сервер, являющийся корневым CA сейчас скоро будет убит и надо его чем-то заменить. Как тут быть? К чему приведет удаление корневог CA сейчас?

-------
Who wants to live forever?


Отправлено: 18:56, 01-07-2008 | #57


Аватара для lumoder

Пользователь


Сообщения: 51
Благодарности: 1

Профиль | Отправить PM | Цитировать


Уважаемые форумчане, так кто-нибудь ответит? К чему приведет удаление корневого CA?

-------
Who wants to live forever?


Отправлено: 11:21, 07-07-2008 | #58


Аватара для Delirium

Ветеран


Сообщения: 5624
Благодарности: 936

Профиль | Отправить PM | Цитировать


Цитата lumoder:
К чему приведет удаление корневого CA? »
Удаление корневого ЦА приведет к тому, что ты не сможешь проверять подлинность уже выданных сертификатов + не сможешь выдавать новые.

-------

Пройденные курсы:
[Microsoft №10174 Sharepoint], [SharePoint]
Мои проекты:[CheckAdmins], [NetSend7], [System Uptime], [Remote RAdmin LogViewer],[Netdom GDI], [Holidays - напоминалка о днях рождения]

А я офис-гуру :)


Отправлено: 01:18, 08-07-2008 | #59


Аватара для lumoder

Пользователь


Сообщения: 51
Благодарности: 1

Профиль | Отправить PM | Цитировать


Хорошо. Тогда как быть со старым CA? Сервер, на котором он стоит, планируется вывести из использования. Возможно после удаления корневого CA повысить уровень бывшего подчиненного?

-------
Who wants to live forever?


Отправлено: 15:35, 08-07-2008 | #60



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » развёртывание сертификационного центра

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Публикация сертификатов в AD без центра сертификации VladDV Microsoft Windows NT/2000/2003 0 25-05-2009 05:07
Интерфейс - [решено] Появляется сообщение Центра обновлений Stork Microsoft Windows Vista 17 29-12-2008 17:25
Службы - Два центра безопасности levantin Microsoft Windows 2000/XP 8 01-07-2008 22:21
Автоматическое развёртывание рабочих станций radiolink Автоматическая установка Windows 2000/XP/2003 2 16-04-2006 00:47
FreeBSD 5.3 - От Линукс Центра SantaXP Общий по FreeBSD 11 14-02-2005 16:23




 
Переход