Zertifikat per GPO verteilen
Hallo zusammen,
ich habe mit selfcert ein Zertifikat erstellt, welches für den internen Gebrauch gedacht ist.
Eigentlich sollte dies per GPO (AD)verteilt werden.
Das Zertifikat wurde exportiert. Im Gruppenrichtlinien Editor habe ich in für die default Domain Policy unter
Computerkonfiguration
- Windows-Einstellungen
-- Sicherheitseinstellungen
--- Vertrauenswürdige Stammzertifizierungsstelle
das Zertifikat zugewiesen. Passt soweit alles.
Offensichtlich wird das Zertifikat aber nicht installiert. Testweise habe ich dies auch auf eine andere GPO zugewiesen.
Wieder ohne Erfolg.
Was habe ich vergessen?
Grüße Jörg
ich habe mit selfcert ein Zertifikat erstellt, welches für den internen Gebrauch gedacht ist.
Eigentlich sollte dies per GPO (AD)verteilt werden.
Das Zertifikat wurde exportiert. Im Gruppenrichtlinien Editor habe ich in für die default Domain Policy unter
Computerkonfiguration
- Windows-Einstellungen
-- Sicherheitseinstellungen
--- Vertrauenswürdige Stammzertifizierungsstelle
das Zertifikat zugewiesen. Passt soweit alles.
Offensichtlich wird das Zertifikat aber nicht installiert. Testweise habe ich dies auch auf eine andere GPO zugewiesen.
Wieder ohne Erfolg.
Was habe ich vergessen?
Grüße Jörg
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 73714
Url: https://administrator.de/contentid/73714
Ausgedruckt am: 22.11.2024 um 06:11 Uhr
14 Kommentare
Neuester Kommentar
Hallo Jörg,
wird die GPO angewandt (Gruppenrichlinienergebnisassistent)?
Grüße, Steffen
wird die GPO angewandt (Gruppenrichlinienergebnisassistent)?
Grüße, Steffen
Bist du dir sicher das du das CA-Zertifikat unter
Man muss logischerweise dann noch einen Vertrauenswürdigen Herausgeber für den User mitgeben. Das eigentliche Benutzerzertifikat des Herausgebers landet hier:
Authenticode verwendet den lokalen Zertifikatspeicher zum ablegen des Zertifikates. Wenn Office die IE Einstelungen verwendet (was die meisten anderen Tools wie Explorer.exe ebenfalls machen) sollte dein Herausgeber schon akzeptiert werden. (sorry, bin kein MS-Office Mensch)
Computereinstellungen -> Windows-Einstellungen -> Sicherheit -> Richtlinien öffentlicher Schlüssel -> Vertrauenswürdige Stammzertifizierungsstellen
eingefügt hast?Man muss logischerweise dann noch einen Vertrauenswürdigen Herausgeber für den User mitgeben. Das eigentliche Benutzerzertifikat des Herausgebers landet hier:
Benutzereinstellungen -> Windows-Einstellungen -> Internet Explorer-Wartung -> Sicherheit -> Authenticode-Einstellungen
Authenticode verwendet den lokalen Zertifikatspeicher zum ablegen des Zertifikates. Wenn Office die IE Einstelungen verwendet (was die meisten anderen Tools wie Explorer.exe ebenfalls machen) sollte dein Herausgeber schon akzeptiert werden. (sorry, bin kein MS-Office Mensch)
...und ich dachte schon ich weiß selbst nicht mehr wie mal Zertifikate verteielt.
Schau dir mal die Office .adm-Templates an. Vieleicht ist da was passendes dabei.
http://support.microsoft.com/kb/826170
Schau dir mal die Office .adm-Templates an. Vieleicht ist da was passendes dabei.
http://support.microsoft.com/kb/826170
Wenn es um Office 2007 gehen sollte,
steht die Lösung evtl. im Office 2007 Resource Kit:
http://technet.microsoft.com/en-us/library/cc179009.aspx
steht die Lösung evtl. im Office 2007 Resource Kit:
http://technet.microsoft.com/en-us/library/cc179009.aspx
Du findest die Regeinträge die geändert werden leicht wenn du zb. Regshot benutzt.
Vor deiner änderung machst du einen Shot und nachdem du das Zertifikat zugewiesen hast machst du noch einen shot und lässt das Program die Unterschiede vergleichen.
Diese einträge kannst du dann wieder über GPO verteilen lassen.
PS: So weit ich das jetzt nachvollziehen konnte werden nur Zertifikate verteilt bei denen die gültigkeit Ok ist ! Also keine abgelaufenen Zertifikate und keine die nicht auf die gültigkeit geprüft werden können. Mit meinem Webserverzertifikat funktioniert das ausrollen über GPO perfekt.
LG Andy
Vor deiner änderung machst du einen Shot und nachdem du das Zertifikat zugewiesen hast machst du noch einen shot und lässt das Program die Unterschiede vergleichen.
Diese einträge kannst du dann wieder über GPO verteilen lassen.
PS: So weit ich das jetzt nachvollziehen konnte werden nur Zertifikate verteilt bei denen die gültigkeit Ok ist ! Also keine abgelaufenen Zertifikate und keine die nicht auf die gültigkeit geprüft werden können. Mit meinem Webserverzertifikat funktioniert das ausrollen über GPO perfekt.
LG Andy