已加入Active Directory的在线ROOT CA添加从属CA并转移证书颁发角色的配置疑问
已加入Active Directory的在线ROOT CA添加从属CA并转移证书颁发角色的配置疑问
嘿,我来帮你理清这两个核心问题,都是部署从属CA后转移证书颁发权限时的常见困惑:
一、是否需要修改ADSIEdit的配置?
其实不需要手动去ADSIEdit里改动核心配置,正常部署企业级从属CA后,AD会自动完成大部分同步工作,但有几个关键操作要做:
- 首先确保你的从属CA是企业CA(安装时选择企业CA类型),这样AD会自动在
Configuration分区的CN=Certification Authorities,CN=Public Key Services,CN=Services路径下创建从属CA的对象,同步CA的基本信息。 - 你需要手动调整证书模板的颁发权限:打开根CA的证书模板管理,找到之前根CA负责颁发的模板,进入模板属性的「颁发的CA」标签,把你的从属CA添加进去,同时移除根CA(如果不想根CA再颁发证书的话)。这个操作是在CA控制台里完成的,不需要碰ADSIEdit。
- 另外要把从属CA的证书发布到AD的NTAuth存储(可以通过从属CA控制台的「AD发布」功能一键完成),确保客户端信任这个从属CA的签发链。
只有当AD自动同步CA对象出现异常时,才需要去ADSIEdit里检查或修复CA对象,正常流程下完全不用手动修改ADSIEdit。
二、目标计算机怎么知道向从属CA申请证书?
客户端的证书申请指向是靠证书模板和组策略共同控制的,你可以这么操作:
- 对于自动注册的证书(比如计算机证书、用户证书):
- 确保你修改后的证书模板,只有从属CA是其颁发CA(根CA已被移除)。
- 检查客户端的组策略:在「计算机配置→策略→Windows设置→安全设置→公钥策略→证书服务客户端 - 自动注册」里,确保启用了自动注册,并且设置为「更新证书并在证书过期前重新注册」。客户端会自动从AD中发现可用的、有权限颁发对应模板的CA,也就是你的从属CA。
- 对于手动申请的证书:用户在申请时可以手动选择从属CA;如果要强制只能选从属CA,除了移除根CA的模板颁发权限,还可以在根CA上停止证书服务,或者禁用根CA的所有证书模板颁发功能。
- 最后,在把根CA离线前,一定要确保所有客户端都已经获取到从属CA的证书(通过AD自动推送),并且根CA的证书已经在客户端的「受信任的根证书颁发机构」存储里(这个之前在线服务时应该已经同步好了)。
这样一来,客户端就会自动转向从属CA申请和更新证书,根CA就可以安全离线了。
备注:内容来源于stack exchange,提问作者Uh Trog
相关产品推荐
相关产品推荐

