sniggls
Goto Top

Domänencontroller Zertifikate erneuern

Hallo,

ich habe eine Domäne übernommen die leider nie richtig gepflegt bzw. dokumentiert wurde.
Das einzige was ich als Vermerk von meinem Vorgänger erhalten habe ist, dass das DC Zertifikate erneuert werden muss.

Was existiert sind zwei Zertifikatsserver, der ROOT-CA ist ausgeschaltet, der CA-CA ist eingeschaltet.

Auf dem Domänencontroller achgesehen befinden sich unter den lokalen Zertifikaten zwei Zertifikate, diese sind jeweils ausgestellt vom CA Server. Ein Zertifikat ist ein Domain-Controller Template, das zweite Template "Firmenname-Computer."

Wenn ich diesen erneuern will (rechtsklick Zertifikat mit neuem Schlüssel erneuern oder selben Schlüssel erneuern) kommt die Meldung, dass der Sperrserver CA Offline ist.
Ich bin wirklich ratlos was ich tun soll, bzw. wie ich die Zertifikate des Domänenserver erneuern kann. Das ROOT-CA Zertifikat ist nicht abgelaufen.
Habt ihr einen Rat?

Content-ID: 400009

Url: https://administrator.de/contentid/400009

Ausgedruckt am: 21.11.2024 um 20:11 Uhr

Vision2015
Lösung Vision2015 31.01.2019 aktualisiert um 18:41:33 Uhr
Goto Top
moin...
öffne mal
pkiview.msc
dort wirst du sehen wo die crl veröffentlicht worden ist!

Frank
Dani
Dani 01.02.2019 um 00:27:26 Uhr
Goto Top
Moin,
pkiview.msc
diesen Befehl führst auf dem Server mit der Rolle PKI aus!

Ansonsten das Zertifikat auf dem DC mit einem Doppelklick öffnen, Reiter Details und dort Sperrlisten-Verteilungspunkte. Ich hoffe, a) den dort angegeben Server gibt es noch b) keine Publizierung per LDAP u.ä. sondern ausschließlich per HTTP.

Das ROOT-CA Zertifikat läuft noch gute 3 Jahre.
Da wirst du mittelfristig ganz andere Problem erhalten. Denn du kannst kein Zertifikat austellen, dass länger als drei Jahre gültig ist. Wobei in deinem Fall nicht nur die Laufzeit des Zertifikats der Root-CA eine Rolle spielt, sondern auch das der Sub-CA.

Ein Zertifikat ist ein Domain-Controller Template, das zweite Template "Firmenname-Computer."
Ich vermute, dass das Zertifikat das mit Hilfe des DC-Templates erzeugt wurde, für LDAPS verwendet wird. Das kannst mit LDAP-Browser-Tool einfach überprüfen.


Gruß,
Dani
dodo30
dodo30 01.02.2019 um 06:51:35 Uhr
Goto Top
Hallo Dani,

kurze Frage wieso sollte man die CRL nicht in LDAP veröffentlichen?

Danke und Gruß
dodo
Dani
Dani 01.02.2019 um 09:54:57 Uhr
Goto Top
@dodo30
kurze Frage wieso sollte man die CRL nicht in LDAP veröffentlichen?
Gegenfrage: Warum sollte man LDAP nutzen? face-smile


Gruß,
Dani
sniggls
sniggls 01.02.2019 um 11:14:07 Uhr
Goto Top
Zitat von @Dani:

Moin,
pkiview.msc
diesen Befehl führst auf dem Server mit der Rolle PKI aus!
Das habe ich gemacht und da sehe ich, dass die "CDP Location 1&2" abgelaufen ist, ist das der Grund für "Sperrserver ist Offline" ? Bzw. wie kann ich den Ablauf wieder rückgängig machen bzw. erneuern?


Ansonsten das Zertifikat auf dem DC mit einem Doppelklick öffnen, Reiter Details und dort Sperrlisten-Verteilungspunkte. Ich hoffe, a) den dort angegeben Server gibt es noch b) keine Publizierung per LDAP u.ä. sondern ausschließlich per HTTP.

Da ist beides drin, einmal LDAP und HTTP

Kannst du mir bitte weiterhelfen?
Dani
Dani 02.02.2019 um 00:28:02 Uhr
Goto Top
Moin,
Das habe ich gemacht und da sehe ich, dass die "CDP Location 1&2" abgelaufen ist, ist das der Grund für "Sperrserver ist Offline" ?
Es gibt viele Ursachen... ob es daran liegt, muss man prüfen. Kannst du einmal SCreenshots posten? Die wichtigen Infos bitte schwärzen.

Bzw. wie kann ich den Ablauf wieder rückgängig machen...
Das geht nicht und das ist auch nicht der Sinn davon.

Da ist beides drin, einmal LDAP und HTTP
Ok. Kannst du den Pfad von HTTP in deinem Browser aufrufen?


Gruß,
Dani