leon123
Goto Top

AD-Zertifikat wird nicht automatisch verteilt?

Hallo zusammen,

wird die CA nicht normalerweise nach der Installation einer AD-Zertifizierungstelle automatisch an die Clients verteilt?

Oder übersehe ich hier was?
Finde nicht das passende über google. Die Links die ich finde gehen nur darum wie über GPO eingestellt wird, dass sich die Computer automatisch ein Zertifikat holen.

Danke und Grüße
Leon

Content-Key: 390650

Url: https://administrator.de/contentid/390650

Printed on: April 19, 2024 at 10:04 o'clock

Member: Hubert.N
Hubert.N Oct 25, 2018 at 14:16:17 (UTC)
Goto Top
Moin face-smile

... doch... eigentlich schon...

Um Dir helfen zu können, wäre es aber ggf. hifreich, etwas über Dein konkretes Problem zu wissen...

Gruß
Member: leon123
leon123 Oct 25, 2018 at 14:27:19 (UTC)
Goto Top
Nach gut einer Stunde und mehreren Neustarts war das Zertifikat dann auf einmal da... Äußerst komisch.
Member: Hubert.N
Hubert.N Oct 25, 2018 at 14:29:57 (UTC)
Goto Top
... komisch finde ich bei Windows so langsam garnichts mehr. Aber: Mal 'ne Kaffeepause einlegen hat schon oft geholfen :D
Mitglied: 137443
137443 Oct 25, 2018 updated at 14:36:11 (UTC)
Goto Top
Normal. Wird beim turnussmässigen AD-Refresh am Client übertragen, kann man mit certutil -pulse auch manuell anstossen.

Gruß l.
Member: leon123
leon123 Oct 25, 2018 at 14:46:58 (UTC)
Goto Top
Vielen Dank,

meine CA ist auf einem Windows Server 2008r2 installiert und ist auch nicht abgelaufen.

Mein Terminalserver (Broker) ist auf Windows Server 2012 r2. Hier wollte ich mir gerade über den IIS Manager ein neues AD-Zertifikat erstellen. Aber das Auswählen ist ausgegraut. Das CA- Zertifikat ist in dieser Domäne bereits verteilt.

Ich hatte das vorher schon in meiner Testdomäne bis die AD CA verteilt war. Nachdem das durch war ging das dann...

Was könnte hier jetzt noch falsch sein?
Mitglied: 137443
137443 Oct 25, 2018 updated at 14:55:34 (UTC)
Goto Top
Passende Berechtigungen für die Zertifikats Templates fehlen.
Von selbst geht das nüscht min Jung.

Wäre ja noch schöner wenn jeder Hinz sich Zertifikate
von jeder Station aus ausstellen könnte.

Vielleicht erst mal Zertifizierungsstellen Grundlagen studieren sinnvoll?
Member: leon123
leon123 Oct 25, 2018 at 15:07:40 (UTC)
Goto Top
Ich hab das doch alles durchgekaut...

und das ist doch alles normal standard wie es überall beschrieben ist.


Der Server mit dem IIS-Manager ist in der Domäne. Auf meinem Testsystem funktioniert das ja auch ohne weiteres....
Member: leon123
leon123 Oct 25, 2018 at 15:29:16 (UTC)
Goto Top
Hier gibt es noch eine Root CA die vor Jahren abgelaufen ist und die auf einem server ist der nicht mehr existiert.

Evtl. liegt hier der Hund begraben. wie bekomme ich die CA aus der AD raus?
Member: leon123
leon123 Oct 25, 2018 at 16:50:34 (UTC)
Goto Top
Ich habe jetzt bei der Anforderung einfach mal dumm das ganze von hand rein geschrieben:

ca-name\servername


Das hat jetzt ohne weiteres funktioniert, aber warum kann ich nicht "Auswählen". Ich find den Fehler einfach nicht.
Member: Hubert.N
Hubert.N Oct 26, 2018 at 11:22:02 (UTC)
Goto Top
Moin face-smile

Ehrlich gesagt verstehe ich nicht mehr so ganz worum es dir geht...

Initial bin ich davon ausgegangen, das das Root-Zertifikat nicht auf dem Client im Speicher vorhanden ist.

Wo ist nun also das Problem ? Etwas mehr Information würde sicher helfen...

btw: Wäre ja noch schöner wenn jeder Hinz sich Zertifikate
von jeder Station aus ausstellen könnte.

Doch... Wieso sollte man das nicht können ?! Selbstverständlich kann ich als AD-Benutzer von der Zertifizierungstelle ein Benutzerzertifikat anfordern. Wie sonst sollte ich z.B. ein Makro signieren ?!

Gruß
Mitglied: 137443
137443 Oct 26, 2018 updated at 12:06:26 (UTC)
Goto Top
Zitat von @Hubert.N:
Doch... Wieso sollte man das nicht können ?! Selbstverständlich kann ich als AD-Benutzer von der Zertifizierungstelle ein Benutzerzertifikat anfordern.
Klar, sofern es deine Berechtigungen in den Templates erlauben, das ist nunmal Vorraussetzung. Jeder hat da andere Vorgaben.
Hier geht's ja nicht um Userzertifikate sondern Certs für Server und Maschinen.
aber warum kann ich nicht "Auswählen". Ich find den Fehler einfach nicht.
Du sprichst in Bilderrätseln ohne Bilder.
Mitglied: 137443
137443 Oct 26, 2018 updated at 12:17:41 (UTC)
Goto Top
Zitat von @leon123:

Hier gibt es noch eine Root CA die vor Jahren abgelaufen ist und die auf einem server ist der nicht mehr existiert.

Evtl. liegt hier der Hund begraben. wie bekomme ich die CA aus der AD raus?
In dem Fall folgendes machen
https://mssec.wordpress.com/2013/03/19/manually-remove-old-ca-references ...