Esiste una differenza tra i vari modelli di certificato in Windows Server?

0

Sul mio server NPS che è anche un controller di dominio, la CA di emissione ha per qualche motivo assegnato automaticamente al controller di dominio un certificato basato sul modello di certificato "Domain Controller".

Volevo assegnare al server NPS un certificato basato sul modello di certificato "RAS e IAS" che poteva utilizzare per autenticarsi sui client di rete, ma ho notato che il certificato "Controller di dominio" già emesso può essere utilizzato per "Autenticazione server". Quindi è necessario emettere il certificato "RAS e IAS" ora? Il server NPS può utilizzare solo il certificato "Domain Controller" per autenticarsi sui client di rete?

    
posta Zouzou Ibba 24.07.2017 - 12:15
fonte

2 risposte

1

I modelli includono, tra le altre cose, un elenco di campi Uso chiave (KU) e Utilizzo chiave estesa (EKU) che si desidera nel certificato rilasciato. Al di fuori di servizi Microsoft specifici, il campo del modello stesso non viene controllato quando si valuta un certificato (è un campo solo Microsoft, non uno standard), ma fondamentalmente ogni applicazione PKI utilizzerà i campi KU ed EKU e in effetti deve.

Verifica con l'applicazione (ad esempio, NPS) quali parametri KU ed EKU accetteranno nel certificato risultante. Molti dei modelli di certificati rilasciano sostanzialmente certificati di Autenticazione EKU Server che li rendono ampiamente equivalenti, ma è comunque utile utilizzare i modelli di certificato giusti per alcuni motivi:

  • Semplifica la determinazione del motivo per cui è stato emesso il certificato
  • e quale componente potrebbe usarlo
  • Puoi bloccare le autorizzazioni in modo che solo poche persone possano rilasciare certificati molto privilegiati
  • È possibile emettere e revocare i certificati per ciascun servizio anziché per l'intero server / dispositivo

Tuttavia, ci sono degli svantaggi, incluso il tentativo di forzare determinati servizi a usare solo il loro specifico (modello) certificato quando più certificati sono installati sullo stesso server Windows. Se stai solo provando a fornire una semplice sicurezza di connessione, il riutilizzo di un certificato per più scopi potrebbe non essere un problema.

    
risposta data 24.07.2017 - 17:19
fonte
0

Se il server NPS viene installato direttamente sul controller di dominio, non è necessario utilizzare un certificato separato dal modello di certificato "server RAS e IAS", poiché sono intercambiabili in questo contesto.

Cioè, il certificato del controller di dominio può essere utilizzato per RADIUS, ma il certificato "RAS e IAS" non può essere utilizzato per scopi specifici del controller di dominio.

    
risposta data 24.07.2017 - 17:08
fonte

Leggi altre domande sui tag