You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

关于PKI架构中子CA证书分发的咨询

PKI架构中子CA证书是否需要通过GPO分发的咨询

嗨,你的这个问题在AD集成的PKI部署里挺典型的,我来给你详细说说:

首先,你不需要手动通过GPO分发企业子CA的证书。原因很简单:你的4个SubCA都是Enterprise级别的CA,它们和Active Directory是深度集成的——在安装这些子CA的时候,它们会自动把自己的证书发布到AD的配置分区里。而域内的计算机在加入域后,会定期同步AD里的信任证书列表,自动将这些子CA的证书添加到本地的「中级证书颁发机构」存储中,自然就信任这些子CA签发的证书了。

你只需要确保根CA的证书通过GPO分发到所有域电脑的「受信任根证书颁发机构」存储就行——这一步你已经计划做了,完全正确,因为根CA是离线的独立CA,不会自动把证书同步到AD里。

如果还是不放心,你可以随便找一台域内电脑验证一下:打开「证书管理器」(可以通过运行certlm.msc打开),依次展开「中级证书颁发机构」→「证书」,应该能看到你的4个企业子CA的证书已经在里面了,这就说明电脑已经自动信任它们了。

备注:内容来源于stack exchange,提问作者Santyuste

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.21 16:24:53