Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — Security


Windows Forum Security — Sicherheit im Netz für Client und Server


Antwort
     
Themen-Optionen
Alt 08.09.2011, 08:45   #1
Newbie
 
Offline
Registriert seit: 07-2011
Beiträge: 10
2K3 - Computerzertifikate über Webdienste beziehen

Hallo,

ich habe folgende Situation. Ich habe zur Zeit unter Windows 2003 802.1X mit EAP-TLS im WLAN laufen,
wo sich die Computer vorher ihr Computerzertifikat (Standardvorlage) durch Automatische
Registrierung mit Hilfe einer Gruppenrichtlinie des Active Directory´s kabelgebunden ziehen müssen.
Mit Windows-Geräten ist es auch kein Problem, denn die kann man ja mal schnell in die Domäne nehmen,
um das Zertifikat zu bekommen.

Nun zum Problem:

Ich kriege es nicht hin Computerzertifikate über die Weboberfläche des Zertifikatsservers für einen
Computer zu erstellen, nicht mal mit Windows-Geräten. Ich kann zwar eine Vorlage auf Basis des
Computerzertifikats erstellen, aber wenn ich dieses dann anfordere sieht es folgendermaßen aus:

http://s1.directupload.net/file/d/2641/7pl8dgqw_png.htm

Trage ich dann unter "Identifikationsinformationen für Offlinevorlage" Informationen ein und installiere
das "Computerzertifikat" bekomme ich dieses Zertifikat unter "Aktueller Benutzer" installiert und nicht wie
gewollt unter "Lokaler Computer". Außerdem verhält sich dieses Zertifikat dann auch wie ein Benutzerzertifikat
und ich kann es einfach nicht zur 802.1X-Authentifizierung verwenden ohne vorher einen !Benutzer! zu erstellen
mit dem identischen Name den ich unter "Identifikationsinformationen für Offlinevorlage" eingegeben habe und
für diesen die Zugang zu gestatten.

Wie kann ich also manuell ein Computerzertifikat für ein Gerät erstellen? Und wie mache ich das z.B. mit
Smartphones? Ich weiss, dass man die Zertifikate importieren und exportieren kann, aber diese Zertifikate
sind ja immer nur auf einen Benutzer/Computer ausgestellt. Wenn ich dann ein Zertifikat auf mehrere
Smartphones exportieren melden sich ja zig Smartphones mit dem gleichen Namen an??? Und ja ich weiss,
es gibt auch die Möglichkeit das mit OpenSource umzusetzen, aber das ist in dieser Umgebung nicht möglich.
    Mit Zitat antworten
Alt 08.09.2011, 13:39   #2
Newbie
 
Offline
Registriert seit: 08-2009
Beiträge: 13
Zitat von Meier84 Beitrag anzeigen
Wenn ich dann ein Zertifikat auf mehrere Smartphones exportieren melden sich ja zig Smartphones mit dem gleichen Namen an???
Hallo,

das Zertifikat ist ja dafür da um jemanden genau zu identifitzieren. Daher ist es nicht vom Vorteil ein Zertifikat auf mehreren Smartphones einzusetzen. Es muss je User ein eigenes sein. Du möchtest ja auch nicht das sich https://www.paypal.com bei dir durch ein Zertifikat als https://www.ebay.de ausgibt.

Das ist der Grund warum viele PEAP - EAP-MSCHAP v2 verwenden. Da muss sich der Benutzer direkt mit seinem Namen und Passwort (Domäne) anmelden.

Hoffe das hilft ein klein wenig weiter bei deinen Gedanken.

MfG Johannes

P.S. ich lass mich immer gern eines besseren belehren, wenn ich Mist erzählt habe
    Mit Zitat antworten
Alt 08.09.2011, 14:48   #3
Newbie
 
Offline
Registriert seit: 07-2011
Beiträge: 10
Hallo,

ja genau, dass meinte ich ja. Ich möchte wirklich für jedes Gerät ein eigenes Zertifikat, so dass ich in der Verwaltung auch kontrollieren kann, wann sich wer angemeldet hat.

Das ist der Grund warum viele PEAP - EAP-MSCHAP v2 verwenden. Da muss sich der Benutzer direkt mit seinem Namen und Passwort (Domäne) anmelden.
Und genau das soll nicht passieren. Es sollen Geräte authentifiziert werden und keiner Benutze. Das Gerät soll sich also ohne handeln eines Benutzer mit Aufnahme der Verbindung authentifizieren. So habe ich es bisher, nur dass das Ganze nur bei Domänenmitgliedern funktioniert. Was ist aber mit Geräten, die ich nicht in die Domäne kriege (Smartphones zb)? Und da kommt das Webinterface ins Spiel. Nur kriege ich es eben nicht hin, funktionsfähige Computerzertifikate übers Webinterface zu beziehen
    Mit Zitat antworten
Alt 13.09.2011, 11:23   #4
Newbie
 
Offline
Registriert seit: 08-2009
Beiträge: 13
Zitat von Meier84 Beitrag anzeigen
Und genau das soll nicht passieren. Es sollen Geräte authentifiziert werden und keiner Benutze. Das Gerät soll sich also ohne handeln eines Benutzer mit Aufnahme der Verbindung authentifizieren. So habe ich es bisher, nur dass das Ganze nur bei Domänenmitgliedern funktioniert. Was ist aber mit Geräten, die ich nicht in die Domäne kriege (Smartphones zb)? Und da kommt das Webinterface ins Spiel. Nur kriege ich es eben nicht hin, funktionsfähige Computerzertifikate übers Webinterface zu beziehen
Ich habe gestern noch in einem MSPress Buch über Zertifikate gelsen, das ausschließlich Domänen PCs via Copmuter Zertifikate authentifiziert werden können. Ein nicht Domänen Gerät (Smartphone) hingegen kann sich nicht als ein Domänen PC ausgeben. Hierfür muss dann ein Userzertifikat genutzt werden.

Zwar nicht was du hören wolltest, aber das sollte die Erklärung sein.

MfG Johannes
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Active Directory-Webdienste startet nicht spooner Active Directory Forum 0 21.07.2011 14:27
WSUS 3.0 Webdienste funktionieren nicht iceman99 Windows Server Forum 6 11.06.2007 13:23
Win 2003 SBS R2- Webdienste 73rsr Windows Server Forum 1 23.01.2007 23:43
Computerzertifikate Magic_Sunny Windows Forum — Allgemein 0 08.01.2005 11:49


Alle Zeitangaben in MEZ/CET. Es ist jetzt 15:31 Uhr. Seite generiert in 0,033 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang