Smart Card (Yubikey) - Zertifikat automatisch erneuern
Für eine Umgebung sollen die Administratoren die Yubikey für die Benutzer einrichten damit sich diese anschliessend an Clients anmelden können. Der Benutzer selber soll sich kein neues Zertifikat erstellen können da dies (bis auf die Erneuerung) durch das Administratoren-Team geschehen soll.
Das klappt soweit auch. Ich habe einen Enrollment Agent und kann die Zertifikate ausrollen. Das ganze habe ich nach der Anleitung von Yubico gemacht: https://support.yubico.com/hc/en-us/articles/360015669119-Setting-up-Sma ...
Ich habe dann noch bei der Zertifikatvorlage für die Smart Card bei Authentifizierter Benutzer noch die Berechtigung auf "Automatische registrierung" gesetzt. (Mit Registrieren habe ich es auch bereits getestet)
Danach habe ich noch die GPO für das Auto Renew gesetzt: https://support.yubico.com/hc/en-us/articles/360015668979-Setting-up-Sma ...
Testweise verwende ich ein Smart Card Zertifikat welches 48 Stunden gültig ist und nach 36 Stunden für die Erneuerung bereit steht.
Nach dem ich mich nun 24 Stunden später wieder mit der Smart Card anmelde, zeigt mir Windows keine Meldung das mein Zertifikat abläuft. Ich werde hier sicher nochmals ein Test mit einem neuen Zertifikat machen da ich die Berechtigung für den Authentifizierten Benutzer erst nachträglich angepasst habe.
Habe ich hier vielleicht noch etwas nicht beachtet?
Das klappt soweit auch. Ich habe einen Enrollment Agent und kann die Zertifikate ausrollen. Das ganze habe ich nach der Anleitung von Yubico gemacht: https://support.yubico.com/hc/en-us/articles/360015669119-Setting-up-Sma ...
Ich habe dann noch bei der Zertifikatvorlage für die Smart Card bei Authentifizierter Benutzer noch die Berechtigung auf "Automatische registrierung" gesetzt. (Mit Registrieren habe ich es auch bereits getestet)
Danach habe ich noch die GPO für das Auto Renew gesetzt: https://support.yubico.com/hc/en-us/articles/360015668979-Setting-up-Sma ...
Testweise verwende ich ein Smart Card Zertifikat welches 48 Stunden gültig ist und nach 36 Stunden für die Erneuerung bereit steht.
Nach dem ich mich nun 24 Stunden später wieder mit der Smart Card anmelde, zeigt mir Windows keine Meldung das mein Zertifikat abläuft. Ich werde hier sicher nochmals ein Test mit einem neuen Zertifikat machen da ich die Berechtigung für den Authentifizierten Benutzer erst nachträglich angepasst habe.
Habe ich hier vielleicht noch etwas nicht beachtet?
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 2543769885
Url: https://administrator.de/contentid/2543769885
Ausgedruckt am: 21.11.2024 um 23:11 Uhr
6 Kommentare
Neuester Kommentar
In der Anleitung sind die Ausstellungsvoraussetzungen, oder wie es auch auf Deutsch heißen mag, nur so erwähnt:
Auf der Registerkarte ist darunter ein Abschnitt für die Erneuerung. Da jetzt für die Ausstellung die Signatur des Enrollment-Agents erforderlich ist, dürfen für die Erneuerung nicht dieselben Voraussetzungen gelten, sondern ein gültiges Zertifikat muss ausreichen.
On the Issuance Requirements tab, make the following changes, as needed:
Be sure the option is selected for This number of authorized signatures, and enter 1.
For Policy type required in signature, select Application policy.
For Application policy, select Certificate Request Agent.
Auf der Registerkarte ist darunter ein Abschnitt für die Erneuerung. Da jetzt für die Ausstellung die Signatur des Enrollment-Agents erforderlich ist, dürfen für die Erneuerung nicht dieselben Voraussetzungen gelten, sondern ein gültiges Zertifikat muss ausreichen.
Hm, ich habe momentan auch kein identisches Szenario, sehe aber aus dem Gedächtnis sonst keinen Fehler.
Was ein guter Check wäre: Wenn du die Smartcard einmal weglässt und ein User-Zertifikat in den Software-Store ausrollen lässt (da gibt es auch diverse Anleitungen, falls wir bei denen von Yubico jetzt was übersehen), bekommt das den vorgesehenen Lebenszyklus?
Was ein guter Check wäre: Wenn du die Smartcard einmal weglässt und ein User-Zertifikat in den Software-Store ausrollen lässt (da gibt es auch diverse Anleitungen, falls wir bei denen von Yubico jetzt was übersehen), bekommt das den vorgesehenen Lebenszyklus?