Eigene CA: Serverzertifikat auf DC abgelaufen
Hallo,
ich betreibe eine CA und über die Gruppenrichtlinien lassen sich alle Rechner ein Clientauthentifizierungszertifikat von der CA ausstellen und erneuern dieses auch bei Ablauf.
Nur die DC erneuern das nicht und es lässt sich auch nicht manuell erneuern. Das ist auch kein Problem, da das Zertifikat nicht benötigt wird. Andere Zertifikate bspw. das Zertifikat für Kerberos können jedoch erneuert werden.
Nun zur meiner Frage: Warum kann ein DC sein Computer-Zertifikat (das ausgestellt wurde, als dieser noch Member-Server war) nicht erneuern?
Hintergrund: Ich versuche das genauer zu verstehen?
ich betreibe eine CA und über die Gruppenrichtlinien lassen sich alle Rechner ein Clientauthentifizierungszertifikat von der CA ausstellen und erneuern dieses auch bei Ablauf.
Nur die DC erneuern das nicht und es lässt sich auch nicht manuell erneuern. Das ist auch kein Problem, da das Zertifikat nicht benötigt wird. Andere Zertifikate bspw. das Zertifikat für Kerberos können jedoch erneuert werden.
Nun zur meiner Frage: Warum kann ein DC sein Computer-Zertifikat (das ausgestellt wurde, als dieser noch Member-Server war) nicht erneuern?
Hintergrund: Ich versuche das genauer zu verstehen?
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 666406
Url: https://administrator.de/forum/eigene-ca-serverzertifikat-auf-dc-abgelaufen-666406.html
Ausgedruckt am: 17.04.2025 um 01:04 Uhr
5 Kommentare
Neuester Kommentar
Hallo,
Grüße
lcer
Zitat von @peakfinder:
Ja, diese Gruppenrichtlinie wird auch auf die DC angewandt und die Einstellungen werden von der DDCP auch nicht blockiert oder überschrieben.
Zumal die DC die anderen Zertifikate der CA erneuern.
schön, und die Zerifikatsvorlage? sind die Berechtigungen für "Automatisch Registrieren" korrekt? Welche Zertifikatsvorlage ist denn überhaupt für die DCs aktiviert?Ja, diese Gruppenrichtlinie wird auch auf die DC angewandt und die Einstellungen werden von der DDCP auch nicht blockiert oder überschrieben.
Zumal die DC die anderen Zertifikate der CA erneuern.
Grüße
lcer