Jump to content

configuration partition updaten


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

 

kennt Ihr einen Befehl, damit Clients und Server die Informationen von der AD Configuration-Partition sofort updaten? Bei mir dauert es oft mehrere Stunden, selbst auf dem DC, auf dem die Conf-Partition geändert wurde. Für Testfälle wäre ein erzwungenes Update hilfreich.

 

Merci

carnivore

bearbeitet von carnivore
Link zu diesem Kommentar

Hallo Zahni,

 

am Client (win7 / Win8 / Server 2008R2) : 

MMC -> Certificates (computer account)  -> Trusted Root Certification Authorities -> (physical Store = Enterprise) . Die zu synchronisierenden Daten liegen im AIA-Container des ADs in der Config-Partition

Da ich relativ häufig diesen AIA-Container mittels

certutil -f dspublish "123.cer" Root

updaten muss, suche ich nach einem Befehl, den Enterprise Store des Clients schneller mit dem AIA-Container des ADs zu synchronisieren.

 

Prinzipiell funktioniert die Synchronisation auch, dauert meist aber Stunden bis Tage, egal ob in unserer relativ großen ProdUmgebung oder in einer Mini-Testumgebung mit 2 DCs.  Selbst ein Client-Reboot beschleunigt übrigens die Synchronisierung nicht.

 

Bei certutil hören sich einige Befehle vielversprechend an, haben aber keinen Effekt. Das könnte aber natürlich auch ein Layer 8 Fehler sein :-)

 

Gruß

Carnivore

bearbeitet von carnivore
Link zu diesem Kommentar

Moin,

 


Da ich relativ häufig diesen AIA-Container mittels

certutil -f dspublish "123.cer" Root

updaten muss, suche ich nach einem Befehl, den Enterprise Store des Clients schneller mit dem AIA-Container des ADs zu synchronisieren.

magst Du uns aufklären, warum eine Root CA häufig aktualisiert werden muss?

 

Mit 'certutil -pulse' lässt sich am Client ein Update der CAs auslösen. Der Befehl hat eigentlich eine andere Funktion, kann aber in einigen Fällen dafür zweckentfremdet werden.

Link zu diesem Kommentar

Du willst also fremde Root Zertifikate ausrollen? Da geht nun wieder per GPO. und mit GPUPDATE.

 

Einfach mal beschreiben, was Du wirklich machen willst.  

Fremde Root Zertifikate ausrollen, geht AUCH! per GPO. und mit GPUPDATE., korrekt! Aber auch per "certutil -dspublish".

Beide Wege haben ihre Vor- und Nachteile.

 

Gerne nochmal die Frage: Wie kann man gezielt den AIA-Container des ActiveDirectories auf den lokalen Enterprise Store unter "Trusted Root Certification Authorities" synchronisieren?

 

Warum ich 3rd-party certificates mittels AIA/ "certutil -dspublish" manage und nicht per GPO?...In erster Linie sind es Prozessgründe 

 

Wenn jemand eine Lösung zu meiner Frage kennt, freu ich mich. Wenn nicht, ist es auch kein Drama.

 

carnivore

bearbeitet von carnivore
Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...