peakfinder
Goto Top

Eigene CA: Serverzertifikat auf DC abgelaufen

Hallo,

ich betreibe eine CA und über die Gruppenrichtlinien lassen sich alle Rechner ein Clientauthentifizierungszertifikat von der CA ausstellen und erneuern dieses auch bei Ablauf.
Nur die DC erneuern das nicht und es lässt sich auch nicht manuell erneuern. Das ist auch kein Problem, da das Zertifikat nicht benötigt wird. Andere Zertifikate bspw. das Zertifikat für Kerberos können jedoch erneuert werden.

Nun zur meiner Frage: Warum kann ein DC sein Computer-Zertifikat (das ausgestellt wurde, als dieser noch Member-Server war) nicht erneuern?
Hintergrund: Ich versuche das genauer zu verstehen?

Content-Key: 666406

Url: https://administrator.de/contentid/666406

Printed on: April 25, 2024 at 07:04 o'clock

Member: lcer00
Solution lcer00 May 04, 2021 at 17:53:08 (UTC)
Goto Top
Hallo,

Du musst einmal schauen, ob die Gruppenrichtline zur Registrierungsrichtline auch für die DCs gilt. Weiterhin muss die Zertifikatsvorlage unter Sicherheit für die DCs mit Automatisch Registrieren erlaubt werden. Domänencontroller sind keine Domänencomputer. Dann sollte es Klappen.

Grüße

lcer
Member: RalphT
Solution RalphT May 05, 2021 at 06:08:10 (UTC)
Goto Top
Ja das war auch gerade mein Gedanke. Hat der DC selber auch das Recht dazu? Das müsstest du mal überprüfen.
Member: peakfinder
peakfinder May 05, 2021 at 08:01:57 (UTC)
Goto Top
Ja, diese Gruppenrichtlinie wird auch auf die DC angewandt und die Einstellungen werden von der DDCP auch nicht blockiert oder überschrieben.
Zumal die DC die anderen Zertifikate der CA erneuern.
Member: lcer00
Solution lcer00 May 05, 2021 at 08:26:21 (UTC)
Goto Top
Hallo,
Zitat von @peakfinder:

Ja, diese Gruppenrichtlinie wird auch auf die DC angewandt und die Einstellungen werden von der DDCP auch nicht blockiert oder überschrieben.
Zumal die DC die anderen Zertifikate der CA erneuern.
schön, und die Zerifikatsvorlage? sind die Berechtigungen für "Automatisch Registrieren" korrekt? Welche Zertifikatsvorlage ist denn überhaupt für die DCs aktiviert?

Grüße

lcer
Member: peakfinder
peakfinder May 05, 2021 updated at 12:25:37 (UTC)
Goto Top
Hallo,

ja richtig, die Zertifikatsvorlage Computer ist nur zum "Registrieren" von Domänencomputern aktiviert. Daher wird also das Zertifikat nicht erneuert.
Da jeder DC zunächst erstmal ein Domänencomputer war bevor er hochgestuft wurde, hat er ein Computerzertifikat welches dann irgendwann ausläuft.

Danke für die Hilfe