Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Zertifizierungsstellen und Active Directory

Mitglied: ahnungsl00ser

ahnungsl00ser (Level 1) - Jetzt verbinden

18.11.2004, aktualisiert 03.04.2007, 9207 Aufrufe, 5 Kommentare

Guten Morgen,

ich hab diesmal eine ganz selstame Frage:
Ich arbeite derzeit ein Projekt über VPN mit und ohne IPSec und allem möglichen Tralala aus.
Nun bin ich bei den Zertifikatsdiensten und den damit verbundenen Zertifizierungsstellen angelangt.
Für einige Zertifizierungsstellen ist Active Directory erforderlich, für andere wiederum nicht. Aber warum ist das so?
Warum braucht die "Organisation: Stammzertifizierungsstelle" AD und die "Eigenständig: Stammzertifizierungsstelle" nicht?
Ich komme einfach auf keinen vernünftigen Nenner um das ganze plausibel in die Dokumentation einzufügen.
Ich hoffe Ihr könnt mir da helfen...

Schönen Gruss,

Robert
Mitglied: Samtpfote
18.11.2004 um 10:03 Uhr
Bei der Stammzertifizierungsstelle Organisation werden die Zertifikate im Active Directory gepeichert.
Bitte warten ..
Mitglied: ahnungsl00ser
18.11.2004 um 10:36 Uhr
dankeschön !
Ich habe das ganze nun so formuliert
"Bei den beiden organisatorischen Zertifizierungsstellen werden die Zertifikate im AD gespeichert. Somit wird ein Backup gewährleistet, wenn zum Beispiel ein Server ausfällt und dieser sich bereits mit einem zweiten Server im Netz repliziert hat".
Bitte warten ..
Mitglied: Samtpfote
18.11.2004 um 11:10 Uhr
Du mußt aber aufpassen! Im Active Directory werden KEINE private Keys gespeichert; nur Zertifikate (das sind quasi die Beglaubigungen, daß ein Key einem, bestimmten User zugegordnet ist; ein Zertifikat ist nichts anderes als der durch die CA signierte öffentliche Schlüssel des Users)! Man kann eine Keyarchivierung in der CA aktivieren, eine Wiederherstellung ist aber nur durch einen (gesondert zu konfigurierenden) KeyRecovery Agent möglich. Grundsätzlich liegen die Private Keys nur im Zertifikatsspeicher des Computers/Users oder auf dessen Token (zB Smartcard); in einer Organisation würde ich auf jeden Fall eine Keyarchivierung vornehmen; da es zu gefährlich ist, wenn ein User Daten verschlüsselt und dann den Key zerstört.


Die Enterprise Zertifizierungsstelle kann nur Zerifikate an User und Computer innerhalb Deiner Domain ausgegeben werden; wenn Du etwa Zertifikate für den Zugriff externer Kunden an Dein Netz zB für IPSec ausgeben möchtest, muß das eine standalone Zertifizierungsstelle sein. (Die natürlich auch in einem Active Directory Environment laufen darf)

Enterprise CAs:
Best practice ist es außerdem, eine Enterprise Root Zertifizierungsstelle zu installieren, davon eine Subordinate Zertifizierungsstelle abhängig machen und dann die Root Zertifizierungsstelle OFFLINE zu nehmen. (aus Sicherheitsgründen, da der Private Key der Root Zertiifierungsstelle auf der Root Zertifizierungsstelle selbst gespeichert wird), Die subordinate CA stellt dann die Zertifikate aus.

Hope this helps
A.
Bitte warten ..
Mitglied: Zenon123
03.04.2007 um 15:18 Uhr
Ich arbeite jetzt auch an einem PKI-Projekt und hab auch einmal eine Frage zu dem Thema.

Um ein Autoenrollment der Zertifikate in der Active Directory zu gewährleisten benötigt man ja eine Enterprise CA.
Allerdings hab ich durch Recherche im Internet 2 verschiedene Aussagen gefunden:

1. Eine Enterprise CA lässt sich nur auf einem "Windows Server 2003 Enterprise Edition" einrichten

2. Eine Enterprise CA lässt sich sowohl auf einen "Windos Server 2003 Standard Edition" als auch einem "Windows Server 2003 Enterprise Edition" einrichten.

Kann mir jemand sagen welche dieser Aussagen stimmt?
Bitte warten ..
Mitglied: Samtpfote
03.04.2007 um 16:39 Uhr
Auch mit der Standardedition möglich!
Pfoti
Bitte warten ..
Ähnliche Inhalte
Exchange Server

Activ Sync Mapi Imap Mobilgeräte Exchange

gelöst Frage von opc123Exchange Server5 Kommentare

Hallo, wie finde ich raus welchen Dienst Mobilgeräte verwenden? Ich soll dies Verbieten für alle mobilen Geräte und neu ...

Exchange Server

Exchange 2013 Activ-Sync und Outlook-Anywhere absichern bei KMU

Frage von StefanKittelExchange Server13 Kommentare

Hallo, gibt es eigentlich einen Weg um Active-Sync, OMA und OWA für KMUs bezahlbar abzusichern. Eigentlich ist es nicht ...

Microsoft

Active Directory vs. JumpCloud Directory as a Service

gelöst Frage von CriemoMicrosoft10 Kommentare

Hallo Zusammen, Mal ne Frage. Hat schonmal von Euch jemand mit jumpcloud Directory as a Service rum gespielt oder ...

Windows Server

Active Directory Vertrauensstellung

Frage von ukulele-7Windows Server11 Kommentare

Ich muss sagen das ist meine erste Vertrauensstellung. Ich habe sie in unserer alten AD ads.domain.local Windows 2003 und ...

Neue Wissensbeiträge
Windows Server

Zähe Update-Installation auf Windows Server 2016

Information von kgborn vor 17 StundenWindows Server2 Kommentare

Mir sind in der Vergangenheit immer wieder Beschwerden von Admins unter die Augen gekommen, die sich über die doch ...

Humor (lol)
Turnschuhe per Firmware lahmlegen
Information von Henere vor 19 StundenHumor (lol)5 Kommentare

Und was kommt demnächst ? Bekomme ich kein Klopapier mehr, weil der Spender einem DDOS unterliegt ? :-) Ich ...

Sicherheit

Sicherheitsrisiko in WinRAR und Co. durch Schwachstelle in UNACEV2.DLL

Information von kgborn vor 23 StundenSicherheit

In der seit 2005 nicht mehr aktualisierten Bibliothek UNACEV2.DLL gibt es eine Path-Traversal-Schwachstelle. Diese ermöglicht es, bei ACE-Archiven Dateien ...

Internet

CDU Propaganda: Urheberschutz im Internet - Ende des digitalen Wild-West

Information von Frank vor 1 TagInternet4 Kommentare

Hallo Administratoren, aus einem Kommentar heraus habe ich folgenden Beiträge von Herr Sven Schulze und Axel Voss (beide CDU ...

Heiß diskutierte Inhalte
Hardware
Frage an Kenner von 5,25 Zoll Laufwerken
Frage von DerWoWussteHardware52 Kommentare

Moin Kollegen. Hier wird gerade im Archiv gewühlt und 5,25 Zoll Disketten ("2S/HD", 96TPI) sollen eingelesen werden. Ich habe ...

Datenbanken
PHP Fatal error: Uncaught Error: Call to undefined function oci connect
gelöst Frage von PlanitecXDatenbanken22 Kommentare

Hallo Zusammen, ich sitze seit Tagen am Problem das ich keine PHP Anwendung mit Anbindung zu Oracle zum laufen ...

Windows Tools
Dateiname Automatisch auf PDF Klartext oder als Barcode abdrucken
Frage von spongebob24Windows Tools21 Kommentare

Hallo Zusammen, habe eine tolle Anforderung bekommen. Ich sollte auf mehrere PDF Dateien Automatisch einen Stempel anbringen lassen. Toll ...

Windows Server
Drucker per GPP (TCPIP) mappen und Sichtbarkeit steuern
Frage von Andy1987Windows Server18 Kommentare

Guten Tag, ich habe ein Problem beim gezielten Mappen von Druckern via GPP in Verbindung mit der TCP/IP-Option. Bis ...