sniggls
Goto Top

Domänencontroller Zertifikate erneuern

Hallo,

ich habe eine Domäne übernommen die leider nie richtig gepflegt bzw. dokumentiert wurde.
Das einzige was ich als Vermerk von meinem Vorgänger erhalten habe ist, dass das DC Zertifikate erneuert werden muss.

Was existiert sind zwei Zertifikatsserver, der ROOT-CA ist ausgeschaltet, der CA-CA ist eingeschaltet.

Auf dem Domänencontroller achgesehen befinden sich unter den lokalen Zertifikaten zwei Zertifikate, diese sind jeweils ausgestellt vom CA Server. Ein Zertifikat ist ein Domain-Controller Template, das zweite Template "Firmenname-Computer."

Wenn ich diesen erneuern will (rechtsklick Zertifikat mit neuem Schlüssel erneuern oder selben Schlüssel erneuern) kommt die Meldung, dass der Sperrserver CA Offline ist.
Ich bin wirklich ratlos was ich tun soll, bzw. wie ich die Zertifikate des Domänenserver erneuern kann. Das ROOT-CA Zertifikat ist nicht abgelaufen.
Habt ihr einen Rat?

Content-Key: 400009

Url: https://administrator.de/contentid/400009

Printed on: April 28, 2024 at 15:04 o'clock

Member: Vision2015
Solution Vision2015 Jan 31, 2019 updated at 17:41:33 (UTC)
Goto Top
moin...
öffne mal
pkiview.msc
dort wirst du sehen wo die crl veröffentlicht worden ist!

Frank
Member: Dani
Dani Jan 31, 2019 at 23:27:26 (UTC)
Goto Top
Moin,
pkiview.msc
diesen Befehl führst auf dem Server mit der Rolle PKI aus!

Ansonsten das Zertifikat auf dem DC mit einem Doppelklick öffnen, Reiter Details und dort Sperrlisten-Verteilungspunkte. Ich hoffe, a) den dort angegeben Server gibt es noch b) keine Publizierung per LDAP u.ä. sondern ausschließlich per HTTP.

Das ROOT-CA Zertifikat läuft noch gute 3 Jahre.
Da wirst du mittelfristig ganz andere Problem erhalten. Denn du kannst kein Zertifikat austellen, dass länger als drei Jahre gültig ist. Wobei in deinem Fall nicht nur die Laufzeit des Zertifikats der Root-CA eine Rolle spielt, sondern auch das der Sub-CA.

Ein Zertifikat ist ein Domain-Controller Template, das zweite Template "Firmenname-Computer."
Ich vermute, dass das Zertifikat das mit Hilfe des DC-Templates erzeugt wurde, für LDAPS verwendet wird. Das kannst mit LDAP-Browser-Tool einfach überprüfen.


Gruß,
Dani
Member: dodo30
dodo30 Feb 01, 2019 at 05:51:35 (UTC)
Goto Top
Hallo Dani,

kurze Frage wieso sollte man die CRL nicht in LDAP veröffentlichen?

Danke und Gruß
dodo
Member: Dani
Dani Feb 01, 2019 at 08:54:57 (UTC)
Goto Top
@dodo30
kurze Frage wieso sollte man die CRL nicht in LDAP veröffentlichen?
Gegenfrage: Warum sollte man LDAP nutzen? face-smile


Gruß,
Dani
Member: sniggls
sniggls Feb 01, 2019 at 10:14:07 (UTC)
Goto Top
Zitat von @Dani:

Moin,
pkiview.msc
diesen Befehl führst auf dem Server mit der Rolle PKI aus!
Das habe ich gemacht und da sehe ich, dass die "CDP Location 1&2" abgelaufen ist, ist das der Grund für "Sperrserver ist Offline" ? Bzw. wie kann ich den Ablauf wieder rückgängig machen bzw. erneuern?


Ansonsten das Zertifikat auf dem DC mit einem Doppelklick öffnen, Reiter Details und dort Sperrlisten-Verteilungspunkte. Ich hoffe, a) den dort angegeben Server gibt es noch b) keine Publizierung per LDAP u.ä. sondern ausschließlich per HTTP.

Da ist beides drin, einmal LDAP und HTTP

Kannst du mir bitte weiterhelfen?
Member: Dani
Dani Feb 01, 2019 at 23:28:02 (UTC)
Goto Top
Moin,
Das habe ich gemacht und da sehe ich, dass die "CDP Location 1&2" abgelaufen ist, ist das der Grund für "Sperrserver ist Offline" ?
Es gibt viele Ursachen... ob es daran liegt, muss man prüfen. Kannst du einmal SCreenshots posten? Die wichtigen Infos bitte schwärzen.

Bzw. wie kann ich den Ablauf wieder rückgängig machen...
Das geht nicht und das ist auch nicht der Sinn davon.

Da ist beides drin, einmal LDAP und HTTP
Ok. Kannst du den Pfad von HTTP in deinem Browser aufrufen?


Gruß,
Dani