philipp711
Goto Top

Win 10 LTSC 2019 - LE Root CA fehlt

Hallo Leute,

mir ist heute aufgefallen, dass sämtliche Client-Systeme in unserer Infrastruktur, die mit Windows 10 Enterprise LTSC 2019 (Feature-Stand 1809) laufen das ISRG Root X1 Zertifikat nicht in ihrem Trust-Store installiert haben. Somit fliegen uns sämtliche Verbindungen um die Ohren, die mit LE-Zertifikaten abgesichert sind. Bei den Win 10 Clients im SAC gibt es das Zertifikat im Trust-Store. Mittels GPO habe ich das Zertifikat auf die Clients verteilt...Problem gelöst...

Dennoch meine Frage: Könnt ihr die Erfahrung teilen oder sind wir die einzigen die dieses Problem hatten?

Danke!

Content-Key: 1342211972

Url: https://administrator.de/contentid/1342211972

Printed on: April 19, 2024 at 20:04 o'clock

Member: tech-flare
tech-flare Oct 04, 2021 at 09:45:23 (UTC)
Goto Top
Hallo,

Haben die Clients eine Verbindung zum Internet ?
Member: Philipp711
Philipp711 Oct 04, 2021 updated at 09:55:39 (UTC)
Goto Top
Über einen Proxy haben die Clients Zugriff auf das Internet, ja.

Updates werden per WSUS verteilt. Das September-Update ist ebenfalls bei sämtlichen Clients angekommen...daher kann ich mir das irgendwie nicht so recht erklären...
Member: canlot
canlot Oct 04, 2021 at 10:11:38 (UTC)
Goto Top
Guck mal ob das Zertifikat unter Drittanbieter-Stammzertifizierungsstellen existiert.
Member: Dani
Dani Oct 04, 2021 at 10:58:44 (UTC)
Goto Top
Moin,
Über einen Proxy haben die Clients Zugriff auf das Internet, ja.
Ist das ein Proxy auf Benutzerebene oder Systemebene? Letzterers wäre erforderlich, damit Windows regelmäßig die Liste abrufen kann. Ansonsten bliebt dir nur der Weg über die Offlinebereitstellung. Das ist aber ein doch komplexes Vorhaben, bis das funktioniert.


Gruß,
Dani
Member: Philipp711
Philipp711 Oct 06, 2021 updated at 11:53:42 (UTC)
Goto Top
Zitat von @canlot:

Guck mal ob das Zertifikat unter Drittanbieter-Stammzertifizierungsstellen existiert.

Nope, da ist's auch nicht drin gewesen. Habe auch mal Testweise eine VM mit dem "nackten" LTSC 2019 hochgezogen - ebenfalls Fehlanzeige.

Zitat von @Dani:

Moin,
Über einen Proxy haben die Clients Zugriff auf das Internet, ja.
Ist das ein Proxy auf Benutzerebene oder Systemebene? Letzterers wäre erforderlich, damit Windows regelmäßig die Liste abrufen kann. Ansonsten bliebt dir nur der Weg über die Offlinebereitstellung. Das ist aber ein doch komplexes Vorhaben, bis das funktioniert.


Es ist nur der Proxy auf Benutzerebene. Also nicht der den man z.B. über "netsh winhttp xyz" setzt, sondern der aus den "Internetoptionen". Allerdings dachte ich immer, dass der Trust-Store über die klassischen Windows Updates aktualisiert wird...war mir nicht bewusst, dass Windows auch so zwischendurch mal die CA's gegencheckt.
Member: Dani
Dani Oct 06, 2021 at 18:53:55 (UTC)
Goto Top
Moin,
Allerdings dachte ich immer, dass der Trust-Store über die klassischen Windows Updates aktualisiert wird...war mir nicht bewusst, dass Windows auch so zwischendurch mal die CA's gegencheckt.
Es gibt dafür auch eine Mechanismus - aber nicht über Windows Updates. Configure Trusted Roots and Disallowed Certificates


Gruß,
Dani