ralus67
Goto Top

Dokumente mit signierten Makros

Hallo Comunity

Ich habe folgende Herausforderung an Office

Ich möchte nur aus einem bestimmten Ordner Vorlagen und Dokumente mit Makros ausführen können, welche eine ditigale Signatur enthalten.

Die CA ist im Trusted Root enthalten. Das Zertifikat zur Makro Signierung wird unter Eigene/Zertifikate (Aktueller Benutzer) installiert.

Nun haben wir das Problem, dass beim Ausführen einer Vorlage oder eines Dokumentes mit einem gültig signierten Makros, das Dokument immer eine Warnmeldung anzeigt. Der Anwender muss diese Warnmeldung bestätigen und explizit das Makro bei jeder Ausführung aktivieren. Dann funktioniert das Makro auch.

Ich möchte jedoch, dass bei signierten Makros keine Warnmeldung erscheint und das Makro autoamatisch ausgeführt wird.

In einer GPO habe ich versucht Einstellungen vorzunehmen, aber diese haben nicht den erwünschten Effekt erbracht. Enweder wir immer alles ausgeführt, auch Makros ohne Signatur, oder wenn ich die Restriktion aktiviere, dann erhalte ich die lästige Warnmeldung.

Hat jemand eine Idee, wie ich das lösen kann?
gpo_setting
sicherheitswarnung

Content-Key: 3209186993

Url: https://administrator.de/contentid/3209186993

Printed on: April 26, 2024 at 13:04 o'clock

Member: 7Gizmo7
7Gizmo7 Jun 29, 2022 at 14:48:32 (UTC)
Goto Top
Hi,

Hast du die Makros mit einem Codezertifikat signiert ? Verteilst du das Code Zertifikat als Trusted Publisher per Gpo ?

Mit freundlichen Grüßen
Member: Ralus67
Ralus67 Jun 29, 2022 at 14:55:54 (UTC)
Goto Top
Ja, das ist so.
Member: mbehrens
mbehrens Jun 29, 2022 at 15:54:21 (UTC)
Goto Top
Soll die Einstellung "Block certificates from trusted publishers that are installed in the current user certificate store" nicht genau dieses bewirken?

Es gehört doch dann in den "local machine certificate store".
Member: Ralus67
Ralus67 Jun 30, 2022 at 05:50:35 (UTC)
Goto Top
Ich habe beides versucht. Die Einstellung aktiviert und wieder deaktiviert. Hat keine Änderung ergeben.
Member: emeriks
emeriks Jun 30, 2022 at 06:26:51 (UTC)
Goto Top
Hi,
der Public Key des Zertifikats, mit welchem die Dokumente signiert wurden, muss meines Wissens unter "Vertrauenswürdige Herausgeber" ("Trusted Publisher", wie @7Gizmo7 schon schrieb) abgelegt werden, damit das funktioniert.

Zitat von @mbehrens:
Soll die Einstellung "Block certificates from trusted publishers that are installed in the current user certificate store" nicht genau dieses bewirken?
Es gehört doch dann in den "local machine certificate store".
Ja, aber auch da unter "Vertrauenswürdige Herausgeber".

E.
Member: Ralus67
Ralus67 Jul 01, 2022 at 04:53:36 (UTC)
Goto Top
Hallo emeriks

Die Zertifikate sind dort auch enthalten. Mein Problem sind die Warnmeldung sowie, dass die Markos nicht automatisch ausgeführt werden.
Member: Ralus67
Ralus67 Jul 01, 2022 at 04:57:49 (UTC)
Goto Top
Wobei im Vertrauenswürdigen Herausgeber nicht das Zertifikat sondern die CA einzutragen ist.
Diese sind bei mir wie folgt.

CA ist im "Vertrauenswürgigen Herausgeben" (Trusted Publisher) und das eigentliche Zertifikat befindet sich im "Eigene Zertifikate" (Personal)
Member: emeriks
emeriks Jul 01, 2022 at 06:43:55 (UTC)
Goto Top
Zitat von @Ralus67:
Wobei im Vertrauenswürdigen Herausgeber nicht das Zertifikat sondern die CA einzutragen ist.
Diese sind bei mir wie folgt.
Nein.
CA muss in "Vertrauenswürdige Stammzertifizierungsstellen" oder "Zwischenzertifizierungsstellen"
Und das Code-Zertifikat in "Herausgeber".

"Herausgeber" bezieht sich nicht auf die Herausgabe des Zertifikats sondern auf die Herausgabe signierter Inhalte.

CA ist im "Vertrauenswürgigen Herausgeben" (Trusted Publisher)
Und das ist falsch.

und das eigentliche Zertifikat befindet sich im "Eigene Zertifikate" (Personal)
Das muss nur bei demjenigen so sein, der damit signieren will. Bei dem muss es samt Private Key im "eigene" vorhanden sein.
Bei allen anderen, welche nur der Signatur vertrauen müssen, muss das Codezertifikat ohne Private Key im "Herausgeber" sein.