Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

MS Zertifizierungen — Allgemein


Alles zu den Microsoft Zertifizierungen MCP, MCDST, MCSA, MCSE, MCTS und MCITP — Q & A zum Thema Microsoft & Zertifizierungen zu Windows 2000 / XP / Vista / Win 7 / 2003 / 2008 Standard oder Enterprise


Antwort
     
Themen-Optionen
Alt 08.09.2011, 21:15   #1
Senior Member
 
Offline
Registriert seit: 07-2006
Beiträge: 318
MCSE 2K3 - Frage zu HA und Smartcard Authentifizierung

Hey zusammen.
Ich befasse mich gerade für eine Prüfung mit dem Thema Smartcard und HA.
Unter anderem geht es um das Thema, wie man eine Smartcard Autentifzierung unter HA Gesichtspunkten ausfallsicher macht.
Meines Erachtens müsste man dann auf jeden Fall eine weitere CA aufbauen, denn wenn diese wegbricht kann man sich ja nicht mehr dagegen autorisieren, oder?
Was ist denn mit den CRL´s ?
Wenn der Client keine findet sollte er einfach keine auswerten und gut, oder?
Oder braucht er zwingend eine CRL um überhaupt anmelden zu können?
Irgendwie scheine ich da noch Defizite zu haben.....


Gruß
    Mit Zitat antworten
Alt 08.09.2011, 22:55   #2
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.692
Hi,

die Anmeldung / Authentifizierung selbst übernimmt nicht die CA, sondern die DCs.

Die CRL ist jedoch zwingend erforderlich (in den Standardeinstellungen) - ist keine aktuelle CRL erreichbar während der SmartCard Anmeldung, schlägt diese fehl.

Genau an diesem Punkt setzt also die "hohe Verfügbarkeit" für die CA ein bzw. sollte einsetzen.

Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Alt 08.09.2011, 22:59   #3
Senior Member
 
Offline
Registriert seit: 07-2006
Beiträge: 318
Hey olc.
Das hat mich google auch gelehrt.
Aber woher wissen die DC´s, dass das Zertifikat auch von der richtigen CA ist?
Ich meine, nur dass es nicht in der CRL ist bedeutet ja nicht automatisch dass es korrekt ist.

Meines Erachtens müsste doch der DC das Zertifikat bzw. dessen Richtigkeit bei der CA hinterfragen, oder?
Warum muss er nicht?
Brauch ich die CA also theoretisch im Betrieb nur für die Generierung neuer Zertifikate und die Generierung der CRL?


Gruß
    Mit Zitat antworten
Alt 09.09.2011, 03:31   #4
Moderator
 
Offline
Registriert seit: 11-2002
Beiträge: 6.663
Hallo,

Zitat von MaikHSW Beitrag anzeigen
Aber woher wissen die DC´s, dass das Zertifikat auch von der richtigen CA ist?
Die ausstellende CA steht im Zertifikat selbst drinnen und das Zertifikat wurde von der ausgebenden CA signiert. Der DC überprüft diese Signatur anhand eines unter "Vertrauenswürdige Stammzertifikate (certmgr.msc)" gespeicherten Rootzertifikates, bzw. bei einer ZertifikatsKette auch mehrerer Rootzertifikate. Das gleiche Spielchen geschieht am Client, wenn dieser das Zertifikat des DCs überprüft.
Das ganze geschieht lokal auf dem Rechner, die CA ist bei der Zertifikatsvalidierung nicht beteiligt.
Eine weitere Validierung erfolgt dann wie schon gesagt gegen die CRL.
Sind alle Schritte erfolgreich durchgeführt, ist der User authentisiert (ein Unterschied zu authentifiziert)

Zitat von MaikHSW Beitrag anzeigen
Brauch ich die CA also theoretisch im Betrieb nur für die Generierung neuer Zertifikate und die Generierung der CRL?
nicht nur theoretisch ist das so.

blub

Signatur
www.powershellpraxis.de

Nec Cupias, Nec Metuas

    Mit Zitat antworten
Alt 09.09.2011, 13:07   #5
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.692
Hi,

der "Trust" wie von blub beschrieben ist Voaussetzung.

Jedoch muß das Zertifikat der SC ausstellenden CA im NTAuth Speicher vorliegen, damit es am Client / DC für die SmartCard Authentifizierung genutzt werden kann.

Siehe dazu: Guidelines for enabling smart card logon with third-party certification authorities

Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Alt 09.09.2011, 14:39   #6
Senior Member
 
Offline
Registriert seit: 07-2006
Beiträge: 318
Hey.
Ich danke euch für eure hilfreichen Antworten.
Ich habe scheinbar noch drastische Lücken im Thema CA.
Die gilt es nun erstmal aufzuarbeiten und zu lösen.
Danke für die Beteiligung.


Gruß
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Windows 7 / SmartCard authentifizierung jani Windows 7 Forum 2 25.03.2011 08:26
Win7 - 2 - Fach Authentifizierung - Fingerprint/Smartcard bits Windows Forum — Security 10 02.02.2011 14:56
2K8 - Smartcard-Benutzer/Smartcard-Logon Zert. für Nutzer DieVirulenz Windows Server Forum 2 03.04.2009 12:28
W2k3, SmartCard, Terminalserver, Authentifizierung schlägt fehl Windowsklicker Windows Server Forum 0 20.01.2006 19:43
Smartcard-Authentifizierung frauke Windows Server Forum 0 08.11.2005 16:14


Alle Zeitangaben in MEZ/CET. Es ist jetzt 01:05 Uhr. Seite generiert in 0,033 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang