Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — Security


Windows Forum Security — Sicherheit im Netz für Client und Server


Antwort
     
Themen-Optionen
Alt 21.06.2010, 15:41   #1
Newbie
 
Offline
Registriert seit: 06-2010
Beiträge: 8
Autoenroll Zertifikatsproblem

Hallo, ich habe folgendes Problem:

Running: Server:Windows2008EE Server ADS,DNS,CertCA,IIS,NPAS
Client Windows 7
Wlan AccessPoint mit Radius Konfig und EAP/Tls Authentifizierung

ich kriege es nicht hin das sich der Client selbstständig das Computer/Benutzerzertifikat holt (Autoenroll) Manuell funktioniert es und es wird auch eine sichere Verbindung mit dem Lan aufgebaut. Habe es in einer GPO schon unter Benutzer/Computer-Sicherheit- usw. eingetragen alle Häckchen gesetzt auch über den Assistenten das Zertifikat ausgewählt und in der Zertifikatsvorlagenkopie Häckchn bei den berechtigten Gruppen Lesen, Enroll, Autoenroll gesetzt > es funktioniert nicht

Kann mir jemand helfen?


Gruß
    Mit Zitat antworten
Alt 21.06.2010, 20:47   #2
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.692
Hi cypress73, willkommen an Board,

welcher Gruppe hast Du Autoenroll Berechtigungen gegeben - Benutzer- oder Computergruppen? Für Computer Autoenrollment wäre letzteres notwendig.

Wurde das Autoenrollment per GPO im Computerteil der Policy aktiviert, greift die Policy überhaupt auf dem Client?

Was steht im Eventlogs des Clients, was im Eventlog (oder Failed Requests) der CA?


Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Alt 22.06.2010, 15:01   #3
Newbie
 
Offline
Registriert seit: 06-2010
Beiträge: 8
Hallo,

ich habe sowohl der Gruppe DomainUser als auch DomaiComputer die Berechtigung gegegebn nur zur Sicherheit
DAs Autoenrollment wurde im Computerteil als auch im Benutzerteil aktiviert
Ob die Policy greift weiss ich nicht. Anscheinend nicht wenns nicht funkt. da nur das Autoenrolllment da definiert wurde (eigene GPO unter der DomainPolicy) (wenn ichs unter der mmc lokal anfordere wird es installiert und es funkt. dann)
Log steht das ein Benutzerzertifikat fehlt..das ist klar weil ja das Enrollment nicht funkt. bzw. die GPO und kein Zertifikat verteilt wird auf den Client hmmm...fällt mir gerade ein> darf ich maybe keine eigene GPO erstellen sondern muss ich die Einstellungen in der DefaultDomainPolicy machen?
    Mit Zitat antworten
Alt 22.06.2010, 22:19   #4
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.692
Hi,

ein paar Absätze und Satzzeichen mehr erhöhen die Lesbarkeit ungemein.

D.h. Du hast eine neue Policy erzeugt und darin die Autoenrollment Einstellungen definiert? Die Default Domain Policy unter Windows Server 2003 hat einen Anzeigefehler, was die Standardeinstellungen des Autoenrollments betrifft - daher die Nachfrage.

Welche der Optionen hast Du in der Autoenrollment Policy aktiviert? Bestenfalls beide Haken setzen (+ "Enabled" natürlich).

Ob die Autoenrollment Einstellungen greifen, siehst Du auf einem Client unter "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Cryptography\AutoEnrollment" --> "AEFlags". Der Wert sollte bei gesetzten Optionen vorhanden und größer "0" sein (ich denke "7" oder "9").

Fehler im Ereignisprotokoll "Application" der Clients?

Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Alt 23.06.2010, 20:16   #5
Newbie
 
Offline
Registriert seit: 06-2010
Beiträge: 8
Hallo,

ja ich habe eine neue Policy erstellt in welcher nur die Autoenroll Einstellungen sind.
Und beide Haken
Den Fehler habe ich jetzt gefunden > es lag an dem Userzertifiakt selbst. Habe die Vorlage samt der Kopie aus dem Server gelöscht und ein neues erstellt mit Im AD veröffentlichen, die berechtigte Gruppe hinzugefügt, Unter CSPs Microsoft RSA Häkchen rein und den Basic raus. Unter Namensformat nur "Common Name" include Info nuir den UPN dann Client neu gestartet, GPupdate und siehe da nach 10 sec. hat er sich das UserZertifikat geholt und die EAP_TLS Verbindung ist aufgebaut )
    Mit Zitat antworten
Alt 23.06.2010, 20:18   #6
Newbie
 
Offline
Registriert seit: 06-2010
Beiträge: 8
was mir noch nicht ganz klar ist > Wie soll sich ein neuer User oder Client den die Zertifikate holen wenn er nur über eine WLAN Verbindung verfügt? Die ist ja Anfangs garnicht aufgebaut (Jetzt nur mal so nen Gedanke, reine Theorie, habs noch nicht getestet)
    Mit Zitat antworten
Alt 24.06.2010, 17:05   #7
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.692
Hi,

wenn der Benutzer das Zertifikat vor der WLAN Anmeldung benötigt, muß er sich mindestens ein Mal (oder sein Rechner, wenn es auf Computerbasis läuft) mit Netzwerkverbindung angemeldet haben. Zur Not also mit LAN-Kabel.

Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Alt 25.06.2010, 13:26   #8
Newbie
 
Offline
Registriert seit: 06-2010
Beiträge: 8
hmm..anders geht es nicht? Habe ich die Möglichkeit irgendwie das Benutzer/Computerzertifikat auf z.B. USB Stick zu speichern und dann lokal am Client zu installieren?
    Mit Zitat antworten
Alt 25.06.2010, 14:56   #9
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.692
Hi,

natürlich - die Möglichkeit hast Du auch. "Enroll on behalf of" ist das Stichwort dazu: http://technet.microsoft.com/en-us/m...ritywatch.aspx
Das hat dann aber nichts mehr mit einem Autoenrollment zu tun.

Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Alt 29.06.2010, 12:34   #10
Newbie
 
Offline
Registriert seit: 06-2010
Beiträge: 8
hi olc,

danke für den Link werde ihn mir durchlesen ist echt interessant das ganze Thema
Um nochmal auf die Zertifikate und USB Stick zu kommen ja natrlich ist das kein Autoenrollment aber kannstt du mir kurz erklären wie das geht? ich kann z.B. in dem Zertifikatsmanagement auf dem CA Server die erstellten Copien nicht per Export exportieren. Nur dann auf dem Client selbst geht das wenn er es schon drauf hat. Was für Möglichkeiten habe ich?
Gruß
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
EXCH - 2010 Zertifikatsproblem Rinus79 MS Exchange Forum 7 28.06.2010 17:34
Zertifikatsproblem widersacher MS Exchange Forum 8 21.02.2010 19:46
Zertifikatsproblem bei Outlook aeigb MS Exchange Forum 11 03.11.2009 18:55
EXCH - IMAP und Zertifikatsproblem AlexD1979 MS Exchange Forum 0 08.01.2009 08:44
Windows SBS 2003 - Zertifikatsproblem aschinnerl Windows Server Forum 4 30.05.2007 08:19


Alle Zeitangaben in MEZ/CET. Es ist jetzt 15:30 Uhr. Seite generiert in 0,041 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang