关于PKI架构中子CA证书分发的咨询
PKI架构中子CA证书是否需要通过GPO分发的咨询
嗨,你的这个问题在AD集成的PKI部署里挺典型的,我来给你详细说说:
首先,你不需要手动通过GPO分发企业子CA的证书。原因很简单:你的4个SubCA都是Enterprise级别的CA,它们和Active Directory是深度集成的——在安装这些子CA的时候,它们会自动把自己的证书发布到AD的配置分区里。而域内的计算机在加入域后,会定期同步AD里的信任证书列表,自动将这些子CA的证书添加到本地的「中级证书颁发机构」存储中,自然就信任这些子CA签发的证书了。
你只需要确保根CA的证书通过GPO分发到所有域电脑的「受信任根证书颁发机构」存储就行——这一步你已经计划做了,完全正确,因为根CA是离线的独立CA,不会自动把证书同步到AD里。
如果还是不放心,你可以随便找一台域内电脑验证一下:打开「证书管理器」(可以通过运行certlm.msc打开),依次展开「中级证书颁发机构」→「证书」,应该能看到你的4个企业子CA的证书已经在里面了,这就说明电脑已经自动信任它们了。
备注:内容来源于stack exchange,提问作者Santyuste
相关产品推荐
相关产品推荐

