通过certutil导出内容或证书序列号查询对应签发CA的方法(Windows Server PKI)
相关问题解决方案
能否通过certutil或序列号接口查询证书对应签发CA
可以,根据你的实际场景可选择以下3种实现方式:
方案1:多CA批量导出时直接补充签发CA标识
你当前使用的导出命令certutil -view -config "Issuing-CA01" -restrict "notbefore>22/09/2021" csv > C:\Users\XYZ\Desktop\dump.csv中,-config参数已经指定了查询的目标CA,该导出结果里的所有证书本身就是这台CA签发的。
你可以写批量脚本遍历5台签发CA分别导出数据,每台CA的导出结果新增一列IssuingCA,值直接填当前-config参数对应的CA名称即可,无需额外查询。
方案2:仅持序列号时跨CA查询对应签发机构
如果你只有证书序列号、不知道属于哪台CA的签发范围,可以按以下步骤实现:
- 提前整理5台签发CA的配置名列表
- 遍历列表对每台CA执行查询命令:
certutil -view -config "待查询CA配置名" -restrict "SerialNumber=<目标证书序列号>" csv - 若某台CA的查询返回非空结果,该CA就是目标证书的签发机构
注意:输入序列号时需去除空格,16进制字符大小写需和CA数据库存储格式匹配。
方案3:持有证书文件时直接解析签发CA字段
如果你可以获取到证书的原始文件(.cer/.crt等格式),直接用certutil解析证书内容即可提取签发CA信息,命令如下:certutil -dump <证书文件路径> | findstr "Issuer:"
输出结果中的Issuer字段值就是该证书的签发CA完整DN。
内容的提问来源于stack exchange,提问作者SHA-256
相关产品推荐
相关产品推荐

