AD Certificate Service

[AD CS] Gérer une autorité de certification

 

Dans ce chapitre, nous verrons différentes opérations de gestion de l'autorité de certification. Nous verrons entre autres comment gérer les modèles de certificats. Nous verrons également comment demander un certificat depuis la console mmc ou depuis un navigateur. Nous parlerons également de l'enregistrement des certificats et de la clé privée dans Active Directory. La gestion des permissions sur les certificats et sur l'autorité de certification sera également au présenté. Enfin, nous verrons l'utilisation d'agent d'inscription.

[AD CS] Configuration du service d’inscription Web

Nous venons d'ajouter le rôle d'inscription via le Web sur notre autorité de certification. L'étape suivante consiste à configurer IIS afin de créer le site. Le gestionnaire de serveur nous propose de lancer la configuration post installation.

La configuration du site ne demande pas de paramétrage particulier, mais il est conseillé de réaliser les étapes suivantes, notamment la configuration de IIS pour utiliser https avec un certificat de serveur WEB.

[AD CS] Installation du rôle d’inscription Web

 

L'installation du rôle d'inscription Web se déroule en deux étapes. La première étape est l'ajout du rôle depuis le gestionnaire de serveur ou avec PowerShell.

Ouvrez le gestionnaire de serveur, puis cliquez sur « gérer » puis « ajouter des rôles et fonctionnalités ». Sur la page « avant de commencer » cliquez sur « suivant ».

 

[AD CS] Service d’inscription WEB

Les services d'inscription Web d'AD CS permettent d'offrir un accès aux utilisateurs pour soumettre et récupérer des certificats à travers un portail Web. Le service d'inscription Web utilise IIS comme solution de serveur Web. Il est possible d'installer le service Web directement sur le serveur ayant le rôle d'autorité de certification. Il est également possible de l'installer sur un serveur différent. Dans notre exemple, l'installation sera sur l'autorité de certification.

[AD CS] Configurer la publication la liste de révocation

Nous avions déjà vu comment publier la liste de révocation sur un serveur racine autonome, généralement conservé hors ligne. Dans le cas d'une autorité secondaire d'entreprise, nous avons vu dans les paragraphes précédents, comment donner accès au serveur directement sur un partage à la source de la diffusion de la CRL. Il n'y a donc pas besoin de la copier manuellement sur le point de diffusion.

Depuis la console de l'autorité de certification ou « certsrv.msc », faites un clic droit sur « certificats révoqués » puis « toutes les tâches » et « publier».

[AD CS] Configurer la durée de vie de la liste de révocations

 

Nous avions déjà vu dans l'article précédent comment gérer la durée de vie des listes de révocation sur l'autorité de certification racine autonome. Le principe de configuration reste identique, dans le cas de l'autorité secondaire d'entreprise. Cependant, dans le cas de l'autorité secondaire intégré dans Active Directory, nous allons publier les informations automatiquement sur un partage de fichier.

Pour configurer l'autorité secondaire, ouvrez la console « Autorité de certification » ou « certsrv.msc ».

[AD CS] Publiez le certificat de l’autorité secondaire

 

Ouvrez une session sur l'autorité de certification. Copiez le certificat de l'autorité secondaire qui se trouve par défaut dans « C:\Windows\System32\CertSrv\CertEnroll » vers le partage \\lab-IIS\CRL\Subca et renommez-le, en fonction de l'URL que vous avez défini :

http://pki-adcs.htrab.lan/subca/CA-ADCSSUB-CA.crt

[AD CS] Configurer les extensions de l’autorité secondaire

 

Ouvrez la console de l'autorité de certification, soit depuis le gestionnaire de serveur ou avec la commande «certsrv.msc ». Faites un clic droit sur le nom de l'autorité de certification dans le volet de gauche et sélectionnez propriétés.

Ouvrez la page « Extensions » , et sélectionnez dans le menu déroulant « Point de distributions de la liste de révocations des certificats (CPD) ».

[AD CS] Configuration du partage pour l’autorité secondaire

 

Ouvrez une session sur le serveur IIS (dans notre exemple « LAB-IIS »). Sur le dossier CRL que nous avons créé lors de la configuration de la publication de l'autorité racine, rechercher le dossier CRL.

Faites un clic droit propriété et accéder aux dossier partage.

[AD CS] Configuration des extensions et distribution des fichier

 

Nous avons déjà vu dans un chapitre précédent comment configurer les extensions pour l'autorité racine. Comme pour l'autorité racine, les informations à publier sont le certificat de l'autorité ainsi que les listes de révocation. Dans une autorité d'entreprise, il est possible de stocker ces informations sur plusieurs emplacements.

Par défaut, ces informations sont enregistrées dans l'annuaire Active Directory avec des liens LDAP.

[AD CS] Importer le certificat de l’autorité secondaire

 

Nous allons revenir sur la session sur le serveur « CA-ADCSSub », hébergeant l'autorité secondaire d'entreprise. Nous ouvrons la console de l'autorité de certification « certsrv.msc ». Faites un clic droit sur le nom de l'autorité, puis « toutes les tâches » et « installer un certificat d'autorité de certification ».

 

Sélectionner le certificat de l'autorité secondaire que vous avez créé puis cliquez sur « ouvrir ».

 

[AD CS] Générer le certificat de l’autorité secondaire

 

Dans l'étape précédente, nous avons utilisé l'assistant de configuration des services AD CS, afin de configurer une autorité secondaire d'entreprise. Lors de la configuration, nous avons généré, un fichier de requête à soumettre à l'autorité racine afin de générer le certificat de l'autorité secondaire.

Le fichier en question se trouve sur la racine du disque « c : » de notre serveur « CA-ADCSSub ».

Par défaut, AD CS utilise des fichiers avec une extension « .req ».

[AD CS] Configuration d’une autorité secondaire d’entreprise

 

Après avoir installé le rôle AD CS, il faudra exécuter l'assistant de configuration des services de certificats Active Directory, proposé dans les tâches post déploiement sur le gestionnaire de serveur.

Sur la page « Informations d'identification », conserver le compte de la session qui dispose des droits d'administrations. Par défaut, il s'agit du compte « administrateur » sur la version française. Cliquez sur « suivant ».

 

[AD CS] Installation des binaires ADCS avec Powershell

 

Nous allons configurer un serveur en tant qu'autorité de certification secondaire d'entreprise. Cette autorité sera en mesure de créer différents types de certificats, comme des certificats pour des services Web.

Le serveur qui détiendra le rôle est « CA-ADCSSub ». Il sera membre du domaine Active Directory et dispose d'une adresse IP fixe.

[AD CS] Autorité secondaire d’entreprise

 

Dans ce chapitre, nous allons installer une autorité de certification secondaire d'entreprise. Le certificat de l'autorité secondaire sera délivré par notre autorité racine autonome AD CS. L'utilisation d'un produit tierce en tant qu'autorité racine est tout à fait possible. Ce type de configuration ne sera pas détaillé dans ces articles.

[AD CS] Diffuser le certificat racine par GPO

Nous avons vu dans les étapes précédentes, la mise en œuvre d'une autorité de certification racine autonome avec AD CS. Lors de l'installation, nous avons généré le certificat de l'autorité. Pour que les postes de travails et les serveurs de votre domaine Active Directory acceptent de faire confiance à cette autorité, il est nécessaire d'ajouter le certificat de l'autorité racine dans le magasin des autorités racine de confiance des différents postes.

[AD CS] Publication de la CRL avec IIS

 

Dans les étapes précédentes, nous avions installé une autorité de certification racine autonome. Cette autorité n'est pas accessible directement sur le réseau. Il nous faut maintenant configurer un site IIS sur un autre serveur afin de rendre disponible le certificat de l'autorité racine ainsi que la liste de révocation. Nous avions vu dans une étape précédente comment récupérer ces deux fichiers.

[AD CS] Configuration de la durée de vie des certificats

 

Pour modifier la durée de vie des certificats dans une autorité de certification Microsoft, il faut modifier une clé de registre. Avec une autorité de certification d'entreprise intégrée dans un domaine Active Directory, la durée de vie d'un certificat dépend du modèle de certificat sans pouvoir excéder la durée de vie du certificat de l'autorité ni de la durée de la clé de registre suivante.

Dans une autorité autonome, vous n'avez pas de modèle de certificats et vous ne pouvez donc pas définir de durée de certificat depuis un modèle.

[AD CS] Générer manuellement une nouvelle liste de révocation

 

Vous pouvez générer une nouvelle liste de révocation, même si la précédente n'a pas encore expiré. Il est même préférable de la renouveler et de la rendre disponible avant l'expiration.

Pour générer la liste de révocation, ouvrez la console « autorité de certificat », faites un clic droit sur « certificats révoqués », puis « toutes les tâches » et « publier ».

[AD CS] Configuration des extensions CA Root

 

Parmi les éléments importants dans la configuration d'une autorité de certification, il y a les extensions. Ces extensions sont généralement présentes sur les certificats que l'autorité émet et permettent de définir un lien vers le certificat de l'autorité racine ainsi qu'un lien vers la liste des certificats révoqués. Le principe de configuration est le même pour une autorité racine autonome ou pour une autorité d'entreprise. Néanmoins certains éléments, comme la publication de la liste de révocation dans Active Directory n'est exploitable que dans une autorité d'entreprise.

[AD CS] Configuration de la CA Racine

 

Après avoir installé le rôle AD CS, nous allons configurer l'autorité et générer le certificat de l'autorité racine. Dans le gestionnaire de serveur, l'étape « installation de fonctionnalité » devrait être terminé et une étape de configuration post-déploiement vous est proposé. Cliquez sur « Configurer les services de certificats Active Directory ».

[AD CS] Installation du rôle AD CS

 

Depuis le gestionnaire de serveur, ouvrez l'assistant d'ajout de rôles et de fonctionnalités ».

Sur la page « Avant de commencer », cliquez sur « suivant »

Sur la page « Type d'installation », conservez l'option « installation basée sur un rôle ou une fonctionnalité », puis « suivant ».

Sur la page « Sélection du serveur », sélectionnez le serveur local puis « suivant ».

[AD CS] Installation d’une autorité racine autonome

Dans ce chapitre, nous allons voir les étapes de l'installation d'une autorité racine autonome. Une autorité de certification autonome se gère différemment d'une autorité d'entreprise. Dans le cas d'une autorité d'entreprise, vous avez la possibilité de gérer des modèles de certificats. Les modèles dans les autorités d'entreprise sont stockés dans l'annuaire Active Directory. Dans le cas d'une autorité autonome, vous ne disposez pas de ses possibilités. Vous verrez également que certains paramètres doivent être modifiés directement dans le registre.

[AD CS] Présentation de l’environnement

Dans notre exemple et pour les articles à venir, nous disposons de deux contrôleurs de domaine lab2016dc1 et lab2019dc2. Le nom de domaine du lab est « htrab.lan ».

Nous allons créer une autorité racine « CA-Root » autonome et déconnectée du réseau. Nous choisissons une durée de vie du certificat de l'autorité racine de 30 ans et la durée de vie des CRL de 3 mois. L'autorité racine n'aura d'autre but que de générer des certificats pour l'autorité secondaire d'entreprise AD CS.

[AD CS] Planification d’une autorité AD CS

 

Avant de débuter, il faudra répondre à quelques questions. Le premier élément est d'identifier les types de certificats et l'utilisation qui en sera faites.

Il faudra définir si vous devez publier en format web, la liste de révocation et les informations de l'autorité (AIA), ou si la publication dans l'AD, existant par défaut est suffisante pour votre usage.

Migrer SHA-1 à SHA-2 dans Windows AD CS

 

Dans cet article nous allons voir comment passer du SHA1 au SHA2 dans une autorité de certification d'entreprise Microsoft. L'exemple présenté ci-dessous a été réalisé sur un serveur AD CS en Windows 2012 R2. Le rôle de contrôleur de domaine est hébergé par un autre serveur Windows 2012 r2. Avant de migrer notre autorité de certification nous allons commencer par présenté les problèmes de compatibilité qui peuvent se présenter.

Information de la CA d’entreprise stocké dans l'annuaire AD

 

Dans cet article nous allons présenter les éléments d'une autorité de certificat d'entreprise (intégré à Active Directory Domain Services). Dans les propriétés de l'autorité de certification, dans la partie stockage, il est possible de vérifier que l'autorité est bien liée à Active Directory. Dans les autorités de certificats d'entreprise la configuration est stockée dans l'annuaire dans la partition de configuration unique dans l'ensemble de la forêt.

Tags: 

Ajouter la publication de la CRL en http

*Dans cet article nous allons voir à travers un exemple comment géré la publication de la liste de révocations des certificats (CRL). Il existe plusieurs possibilités pour diffuser la CRL dont entre autre dans Active Directory, sur un partage de fichier et dans un lien internet (http).

Tags: 

Pages

S'abonner à RSS - AD Certificate Service