Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Zertifizierungsstellen und Active Directory

Mitglied: ahnungsl00ser

ahnungsl00ser (Level 1) - Jetzt verbinden

18.11.2004, aktualisiert 03.04.2007, 9257 Aufrufe, 5 Kommentare

Guten Morgen,

ich hab diesmal eine ganz selstame Frage:
Ich arbeite derzeit ein Projekt über VPN mit und ohne IPSec und allem möglichen Tralala aus.
Nun bin ich bei den Zertifikatsdiensten und den damit verbundenen Zertifizierungsstellen angelangt.
Für einige Zertifizierungsstellen ist Active Directory erforderlich, für andere wiederum nicht. Aber warum ist das so?
Warum braucht die "Organisation: Stammzertifizierungsstelle" AD und die "Eigenständig: Stammzertifizierungsstelle" nicht?
Ich komme einfach auf keinen vernünftigen Nenner um das ganze plausibel in die Dokumentation einzufügen.
Ich hoffe Ihr könnt mir da helfen...

Schönen Gruss,

Robert
Mitglied: Samtpfote
18.11.2004 um 10:03 Uhr
Bei der Stammzertifizierungsstelle Organisation werden die Zertifikate im Active Directory gepeichert.
Bitte warten ..
Mitglied: ahnungsl00ser
18.11.2004 um 10:36 Uhr
dankeschön !
Ich habe das ganze nun so formuliert
"Bei den beiden organisatorischen Zertifizierungsstellen werden die Zertifikate im AD gespeichert. Somit wird ein Backup gewährleistet, wenn zum Beispiel ein Server ausfällt und dieser sich bereits mit einem zweiten Server im Netz repliziert hat".
Bitte warten ..
Mitglied: Samtpfote
18.11.2004 um 11:10 Uhr
Du mußt aber aufpassen! Im Active Directory werden KEINE private Keys gespeichert; nur Zertifikate (das sind quasi die Beglaubigungen, daß ein Key einem, bestimmten User zugegordnet ist; ein Zertifikat ist nichts anderes als der durch die CA signierte öffentliche Schlüssel des Users)! Man kann eine Keyarchivierung in der CA aktivieren, eine Wiederherstellung ist aber nur durch einen (gesondert zu konfigurierenden) KeyRecovery Agent möglich. Grundsätzlich liegen die Private Keys nur im Zertifikatsspeicher des Computers/Users oder auf dessen Token (zB Smartcard); in einer Organisation würde ich auf jeden Fall eine Keyarchivierung vornehmen; da es zu gefährlich ist, wenn ein User Daten verschlüsselt und dann den Key zerstört.


Die Enterprise Zertifizierungsstelle kann nur Zerifikate an User und Computer innerhalb Deiner Domain ausgegeben werden; wenn Du etwa Zertifikate für den Zugriff externer Kunden an Dein Netz zB für IPSec ausgeben möchtest, muß das eine standalone Zertifizierungsstelle sein. (Die natürlich auch in einem Active Directory Environment laufen darf)

Enterprise CAs:
Best practice ist es außerdem, eine Enterprise Root Zertifizierungsstelle zu installieren, davon eine Subordinate Zertifizierungsstelle abhängig machen und dann die Root Zertifizierungsstelle OFFLINE zu nehmen. (aus Sicherheitsgründen, da der Private Key der Root Zertiifierungsstelle auf der Root Zertifizierungsstelle selbst gespeichert wird), Die subordinate CA stellt dann die Zertifikate aus.

Hope this helps
A.
Bitte warten ..
Mitglied: Zenon123
03.04.2007 um 15:18 Uhr
Ich arbeite jetzt auch an einem PKI-Projekt und hab auch einmal eine Frage zu dem Thema.

Um ein Autoenrollment der Zertifikate in der Active Directory zu gewährleisten benötigt man ja eine Enterprise CA.
Allerdings hab ich durch Recherche im Internet 2 verschiedene Aussagen gefunden:

1. Eine Enterprise CA lässt sich nur auf einem "Windows Server 2003 Enterprise Edition" einrichten

2. Eine Enterprise CA lässt sich sowohl auf einen "Windos Server 2003 Standard Edition" als auch einem "Windows Server 2003 Enterprise Edition" einrichten.

Kann mir jemand sagen welche dieser Aussagen stimmt?
Bitte warten ..
Mitglied: Samtpfote
03.04.2007 um 16:39 Uhr
Auch mit der Standardedition möglich!
Pfoti
Bitte warten ..
Ähnliche Inhalte
Exchange Server

Activ Sync Mapi Imap Mobilgeräte Exchange

gelöst Frage von opc123Exchange Server5 Kommentare

Hallo, wie finde ich raus welchen Dienst Mobilgeräte verwenden? Ich soll dies Verbieten für alle mobilen Geräte und neu ...

Exchange Server

Exchange 2013 Activ-Sync und Outlook-Anywhere absichern bei KMU

Frage von StefanKittelExchange Server13 Kommentare

Hallo, gibt es eigentlich einen Weg um Active-Sync, OMA und OWA für KMUs bezahlbar abzusichern. Eigentlich ist es nicht ...

Microsoft

Active Directory vs. JumpCloud Directory as a Service

gelöst Frage von CriemoMicrosoft10 Kommentare

Hallo Zusammen, Mal ne Frage. Hat schonmal von Euch jemand mit jumpcloud Directory as a Service rum gespielt oder ...

Windows Server

Administratorkonzept Active Directory

Frage von redhorseWindows Server13 Kommentare

Guten Morgen, wir möchte unser Administratorkonzept überarbeiten und stoßen auf einige Probleme, für die ich noch keine praktikable Lösung ...

Neue Wissensbeiträge
Grafik

Gute Spiele aus der Ubuntu Repository: SuperTuxKart

Information von NetzwerkDude vor 16 StundenGrafik1 Kommentar

Fall jemand die Firmenpolicy hat das man Linux Software nur aus dem default Repository installieren kann: Ich habe festgestellt ...

Datenschutz
Im Zweifel ist die Cloud immer unsicher
Information von certifiedit.net vor 17 StundenDatenschutz19 Kommentare

Hallo, wie schon mehrmals angesprochen, egal, womit der Dienst wirbt, im Zweifel ist es in der Cloud immer unsicher(er) ...

Entwicklung

Neu im TickX - Das neue Zusatzmodul Resourcen Syncronization

Tipp von TickXmedia-service vor 20 StundenEntwicklung1 Kommentar

Mit der aktuellen TickX Version 3.2 haben wir wieder zahlreiche Verbesserungen und Anpassungen im TickX vorgenommen. Das neue TickX-Modul ...

MikroTik RouterOS

Dynamische VLAN Zuweisung für WLAN (u. LAN) Clients mit Mikrotik

Anleitung von aqui vor 4 TagenMikroTik RouterOS2 Kommentare

1. Allgemeine Einleitung: Das folgende Tutorial gibt einen Überblick über die dynamische VLAN Zuweisung von WLAN und LAN Clients ...

Heiß diskutierte Inhalte
Ubuntu
Linux Ubuntu VNC IP
Frage von 141835Ubuntu61 Kommentare

Wie finde ich bei Linux Ubuntu die IP-Adresse vom VNC Server heraus???

Netzwerke
VPN auf Firmennetzwerk (Festplatten, Computer) einrichten, aber wie?
Frage von 81083Netzwerke34 Kommentare

Hallo, es ist ein Bisschen frustrierend. Wir haben einen 2012 R2 Server, eine Fritzbox und etwa 10-12 PC die ...

Hyper-V
Hyper-V-Host rebootet - einige wenige Gäste haben danach Ping-Zeiten von über 400ms!
Frage von DerWoWussteHyper-V21 Kommentare

Moin an alle Hyper-V Admins! Hat jemand außer mir schon einmal Folgendes erlebt? Hyper-V auf Server 2019. Server startet ...

Datenschutz
Im Zweifel ist die Cloud immer unsicher
Information von certifiedit.netDatenschutz19 Kommentare

Hallo, wie schon mehrmals angesprochen, egal, womit der Dienst wirbt, im Zweifel ist es in der Cloud immer unsicher(er) ...