snipes
Goto Top

Zertifikatsbenachrichtigung PKI Windows Server 2012R2

Hallo Zusammen,
wir wollen hier eine interne PKI einrichten.
Das Ganze soll auf einem Windows Server 2012R2 in zweistufiger Ausführung geschehen.
Wir werden hier mit Computer-(Client-)Zertifikaten arbeiten.
Es gibt bei uns viele Windows (AD) Clients, allerdings auch einige Unix (Linux, div. Distributionen und Apple) Clients.

Nun zu meiner eigentlichen Frage:
- Welche Möglichkeiten der Benachrichtigung gibt es, wenn ein ausgestelltes Zertifikat abzulaufen droht?
Dies für AD, sowie nicht AD Clients.

Vielen Dank im Voraus
Lars

Content-ID: 308383

Url: https://administrator.de/forum/zertifikatsbenachrichtigung-pki-windows-server-2012r2-308383.html

Ausgedruckt am: 24.01.2025 um 08:01 Uhr

129813
129813 28.06.2016 aktualisiert um 15:47:59 Uhr
Goto Top
Hi.
When a certificate is going to expire windows will log a message to the eventlog some weeks before the expiration. This could be used for an event trigger and a script which sends a mail or other things.
Also you could make a task wich checks the expiration dates of all active certs.(Powershell for example).

You can also use New-CertificateNotificationTask to create notification tasks for expiring certificates.

But by the way computer certificates are automatically renewed in a domain.

Regards
diemilz
diemilz 28.06.2016 um 15:10:08 Uhr
Goto Top
Du kannst die PKI so anpassen, dass Zertifikate automatisch ausgestellt werden. Das haben wir bei uns so gemacht, um eine zertifikatbasierte Autentifizierung zu ermöglichen. Dabei werden alle Zertifikate automatisch erneuert, bevor sie ablaufen (sofern der Rechner mit dem Netz verbunden ist).
Snipes
Snipes 28.06.2016 um 15:56:32 Uhr
Goto Top
Das gilt dann denke ich mal für alle Clients, die ein gültiges Zertifikat besitzen, egal ob Domainmember oder nicht?
129813
129813 28.06.2016 aktualisiert um 16:04:11 Uhr
Goto Top
Zitat von @Snipes:

Das gilt dann denke ich mal für alle Clients, die ein gültiges Zertifikat besitzen, egal ob Domainmember oder nicht?
Only domain members can profit from auto renewal. Others need to manually request renewal or the new cert has to be pushed to the client.
Dani
Lösung Dani 28.06.2016 um 18:12:44 Uhr
Goto Top
Moin Lars,
- Welche Möglichkeiten der Benachrichtigung gibt es, wenn ein ausgestelltes Zertifikat abzulaufen droht?
klaro. Wir nutzen dafür als Grundlage dieses Skript.


Gruß,
Dani
Snipes
Snipes 05.07.2016 um 12:01:00 Uhr
Goto Top
Zitat von @Dani:

Moin Lars,
- Welche Möglichkeiten der Benachrichtigung gibt es, wenn ein ausgestelltes Zertifikat abzulaufen droht?
klaro. Wir nutzen dafür als Grundlage dieses Skript.


Gruß,
Dani

Moin Dani,
dann kann ich ja davon ausgehen, dass ihr schon recht gute Erfahrungen damit gesammelt habt. Auf dieses Skript bin ich während meiner Recherchen auch schon gestoßen.
Verläuft die handhabeung einfach, oder müssen viele Parameter angepasst werden?
Ich denke ich muss dabei ja beispielsweise auch unseren Exchange Server eintragen, damit überhaupt Emails verschickt werden können, oder läuft die Benachrichtigung damit auschließlich lokal auf der CA?

Gruß
Lars
Dani
Dani 06.07.2016 um 12:20:28 Uhr
Goto Top
Hallo Lars,
lad das Skript runter, les das Handbuch und probiere es aus. Alles andere bringt dich nicht weiter...
Wir haben inzwischen einige Modifikationen/Erweiterungen vorgenommen.

Ich denke ich muss dabei ja beispielsweise auch unseren Exchange Server eintragen
Ja.


Gruß,
Dani
Snipes
Snipes 14.07.2016 um 12:12:10 Uhr
Goto Top
Zitat von @Dani:

Hallo Lars,
lad das Skript runter, les das Handbuch und probiere es aus. Alles andere bringt dich nicht weiter...
Wir haben inzwischen einige Modifikationen/Erweiterungen vorgenommen.

Sobald alles läuft, werde ich das tun!
Ich berichte anschließend über meine gemachten Erfahrungen!

Vielen Dank vorab an alle!

Grüße
Lars
Snipes
Snipes 06.03.2017 um 13:26:46 Uhr
Goto Top
So, nun noch wie versprochen der Bericht:

Das Script arbeitet wunderbar und generiert Berichte, wie man sie sich wünscht.
Es sind ein paar Einstellungen notwendig, teilweise macht der Task-Scheduler Probleme bei der Einrichtung.

Ansonsten wie gesagt ein super Tool, welches den laufenden Betrieb deutlich vereinfacht!

Liebe Grüße!