Cyber Security

Active Directory Zertifikatsdienste (Teil 2): Installation der Zertifizierungsstellen-Webregistrierung

Nach der Installation und Konfiguration der CA in Active Directory Zertifikatsdienste (Teil 1): Installation einer Enterprise Root-CA geht es jetzt mit der Installation der Web-Registrierung weiter. Diese ist optional, denn meistens werden Zertifikate benutzerfreundlich über GPO verteilt. Ist aber auch die Zertifizierungsstellen-Webregistrierung installiert, dann können Zertifikate auch über eine Web Site heruntergeladen werden. Damit wird man flexibler. Dieser Artikel ist Teil 2 der Serie Active Directory Zertifikatsdienste.


Active Directory Zertifikatsdienste (Teil 1): Installation einer Enterprise Root-CA

Active Directory Zertifikatsdienste (Teil 2): Installation der Zertifizierungsstellen-Webregistrierung

Active Directory Zertifikatsdienste (Teil 3): Eigene Zertifikatsvorlagen erstellen

Active Directory Zertifikatsdienste (Teil 4): Zertifikate mit Gruppenrichtlinien verteilen

Active Directory Zertifikatsdienste (Teil 5): Sperrlisten und Sperren eines Zertifikats

Active Directory Zertifikatsdienste (Teil 6): Enrollment Agents und Restricted Enrollment Agents

Active Directory Zertifikatsdienste (Teil 7): Schlüsselarchivierung und Key Recovery Agents

Active Directory Zertifikatsdienste (Teil 8): Sichern und Überwachen einer Enterprise Root-CA


Installation der Zertifizierungsstellen-Webregistrierung

Die Installation erfolgt über den Server-Manager – Rollen und Features hinzufügen.

1

Danach klickt man auf Weiter.

2

Der Installationstyp ist Rollenbasiert.

3a

Bei Zielserver wähle ich die Standardeinstellung (mein lokaler Computer).

4

Bei Serverrollen muss Zertifizierungsstellen-Webregistrierung gewählt werden.

1a.PNG

Es sollen alle Verwaltungstools mit installiert werden.

1b.PNG

Features werden keine benötigt.

7x

Um Zertifikate per Browser zu installieren ist die Rolle Webserver (IIS) notwendig.

3.PNG

Hier wähle ich die vorgeschlagenen Rollendienste und mache keine Änderungen.

4.PNG

Nach kurzer Zeit ist die Installation fertig.

5.PNG

6.PNG

Aktivieren der Zertifizierungsstellen-Webregistrierung

Im Server-Manager wird man daran erinnert dass noch etwas zu tun ist. Einfach den Link anklicken.

7a.PNG

Die Anmeldeinformationen können bestätigt werden. (Benutzer muss Mitglied der Gruppe Organisations-Admins sein).

8a.PNG

Danach wählt man Zertifizierungsstellen-Webregistrierung.

9a.PNG

Und schließt die Konfiguration ab.

10a.PNG

Testen der Website für die Zertifizierungsstellen-Webregistrierung

Im Internet Explorer öffnet man

http://localhost/certsrv

Die Website öffnet sich. Ich empfehle unbedingt IE zu verwenden. Mit anderen Browsern passieren abenteuerliche Dinge. Um das kann man sich später kümmern.

11a.PNG

Das Protokoll lautet HTTP. Also unverschlüsselt. Eine ungute Situation.

HTTPS aktivieren

Im Server-Manager unter Tools öffnet man den Internetinformationsdienste (IIS)-Manager. Dort erweitert man Sites und klickt mit der rechten Maustaste auf Default Web Site und wählt Bindungen bearbeiten.

12a.PNG

Anschließend klickt man auf Hinzufügen.

13a.PNG

Jetzt müssen folgende Einstellungen getroffen werden: Typ: https und Port: 443. Als Zertifikat muss das Zertifikat des Computers gewählt werden. Dieses erkennt man am FQDN des Namens (ComputerName.DomänenName.xxx).

14a.PNG

Nach einem Kontrollblick kann das Fenster geschlossen werden.

15a.PNG

Danach führt man iisreset aus um den Webserver neu zu starten.

iisreset /noforce

Im Internet Explorer sollte nun in den Internetoptionen – Sicherheit – Lokales Intranet – Sites – Erweitert die Seite https://ServerName.DomainName.xxx hinzugefügt werden. Tut man das nicht kommt es später beim Aufrufen der Seite zu einer Passwortabfrage.

1

Nun kann man in Internet Explorer mit

https://ComputerName.DomänenName.xxx/certsrv

den Zugriff über HTTPS prüfen.

20a.PNG

Wählt man “Ein Zertifikat anfordern” dann steht zunächst nur ein Benutzer-Zertifikat zur Auswahl.

z.PNG

Wird dagegen die erweiterte Zertifikatsanforderung und danach “Eine Anforderung an diese Zertifizierungsstelle erstellen und einreichen” gewählt, so erweitert sich die Auswahl der Zertifikatsvorlagen.

a.PNG

b.PNG

Weiter gehts mit Teil 3: Active Directory Zertifikatsdienste (Teil 3): Eigene Zertifikatsvorlagen erstellen

10 replies »

  1. Hallo Patrick, vielen Dank für die hervorragende Doku!
    Ich habe eine Frage, bin selbst MCSE, allerdings 2003. Damals haben wir natürlich auch PKI gemacht und ich wollte in meiner Testumgebung wieder eine aufbauen. Ich habe zwei voneinander unabhängige Domänen, eine mit einem DC auf 2012R2, eine auf 2016. wenn ich die CA auf dem CD installiere, klappt alles, wie in Deiner Anleitung. Wenn ich aber einen separaten Server verwende, das wollte ich in der 2016er Umgebung tun, läuft alles ohne Fehler, ich sehe aber das Computerzertifikat (Computername.Domainname) nicht, nur das SSL Zertifikat Computername. Kannst Du mir hier evtl, einen Tip geben?
    Vielne Dank und viele Grüße,
    Nico.

    Like

Leave a comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.