Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — Security


Windows Forum Security — Sicherheit im Netz für Client und Server


Antwort
     
Themen-Optionen
Alt 15.11.2011, 15:15   #1
Newbie
 
Offline
Registriert seit: 11-2011
Beiträge: 20
2K3R2 - Zertifikatproblem - autom. Registrierung

Hallo,
ich habe hier unter WS2003R2 x64 mit AD ein paar Schwierigkeiten.

Ziel ist es, die Zertifikatvorlage "Codesignatur" zu duplizieren, wobei aus dem dabei entstehenden Version 2 Zertifikat eine Version 1 gemacht werden soll UND die "automatische Registrierung" möglich sein soll. Schließt sich das aus?
Das Zertifikat soll als Unternehmenszertifikat für die Softwareverteilung über WSUS dienen.

Mein Problem ist das ich zwar mit ADSIEdit aus der V2 eine V1 machen kann, aber dann steht im certtmpl.msc bei "automatische Registrierung" immer wieder "nicht zugelassen". Eine V2 kann ich aber auch nicht verwenden, denn die kann ich in certsrv.msc nicht zu den Zertifikatvorlagen der lokalen Zertifikatstelle hinzufügen, da werden wohl nur V1 akzeptiert.

Was tun? Wie bekomme ich die Zertifikate im AD auf die Clients verteilt? Wenn automatisch registrieren nicht geht, wie geht es unautomatisch ? :-)

Danke,
byPö
    Mit Zitat antworten
Alt 15.11.2011, 15:34   #2
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.692
Hi,

Du benötigst unter Windows Server 2003 eine Enterprise Edition, die Standard Version kann keine V2 Vorlagen ausstellen. Erst ab Windows Server 2008 R2 ist es in der Standard SKU möglich, V2 / V3 Vorlagen zu nutzen.

Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Alt 15.11.2011, 15:51   #3
Newbie
 
Offline
Registriert seit: 11-2011
Beiträge: 20
Leider hab ich aber nur Standard :-)

die Standard kann schon V2 erstellen ( alle duplizierten Zertifikatvorlagen sind automatisch V2), das sieht man in den Eigenschaften der duplizierten Vorlage, aber diese V2 sind für Unternehmenszertifikate nicht auswählbar. ausstellen... ah so, ja das kann sie eher nicht.

Deswegen habe ich ja aus der V2 mittels ASIEdit eine V1 gemacht. Die ehemalige V2 bekomme ich dann zur Auswahl angezeigt. Das geht. Ich bekomme für diese nur nicht "automatische Registrierung" bei den Sicherheitseinstellungen angeboten. Ich vermute jedoch das sich das auch per ASIEdit lösen lässt, wenn man es nur findet.

Sollte dieser Weg scheitern, wie könnte ich die Zertifikate noch geschickt verteilen?

byPö
    Mit Zitat antworten
Alt 15.11.2011, 21:55   #4
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.692
Hi,

auch, wenn es nicht funktionieren wird: Mit dem Versuch die V2 Templates unter 2003 Standard zum Laufen zu bringen, begehst Du einen Lizenzverstoß. Daher solltest Du diesen Teil nun einfach bleiben lassen... Hier im Forum werden wir dazu auch keine Hinweise geben.

Was genau möchtest Du eigentlich erreichen? Ich habe das Szenario nicht richtig verstanden.

Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Alt 16.11.2011, 08:22   #5
Expert Member
 
Benutzerbild von Sunny61
 
Offline
Registriert seit: 08-2007
Beiträge: 11.403
Zitat von olc Beitrag anzeigen
Was genau möchtest Du eigentlich erreichen? Ich habe das Szenario nicht richtig verstanden.
Das hier vorgeschlagene möchte er erreichen: http://www.mcseboard.de/active-direc...ml#post1120778 (GPO Verteilung von Thunderbird streikt)

Signatur
Gruppenrichtlinien: http://www.gruppenrichtlinien.de/

    Mit Zitat antworten
Alt 17.11.2011, 14:04   #6
Newbie
 
Offline
Registriert seit: 11-2011
Beiträge: 20
Hallo,

naja, ich denke nicht das es ein Lizenzverstoß ist aus einer V2 Vorlage eine V1 Vorlage zu machen, und unter WS2003 mit einer V1 zu arbeiten, die erweiterten Möglichkeiten der V2 gehen dabei offensichtlich verloren, es ist im Prinzip nur eine Konvertierung und es entsteht den Verwendungsoptionen nach eine waschechte V1.

Ich muss aber insofern klein bei geben das mit WS2003Standard scheinbar trotz des Tricks der Weg zur automatisch Registrierung verbaut ist. Allerdings bleibt mit dem erstellten Zertifikat noch die Option der manuellen Anforderung seitens der Clients, schon mal besser als gar nichts.
Ich befürchte trotzdem das ich mangels Durchblick die Sache nicht zum Laufen bekomme, vielleicht nochmal einen Anlauf machen wenn in eine paar Jahren WS2008 bei uns eingeführt wird :-)

vielen Dank auch an Sunny61, hab auf jeden Fall einiges gelernt!

byPö
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
EXCH - Zertifikatproblem Wie erstelle ich richtig Zertifikat? stepnogorsk MS Exchange Forum 0 10.05.2011 11:24
2K8R2 - SBS2k8 Outlook Zertifikatproblem (remote.domain.de) heuchler Windows Server Forum 21 28.04.2011 09:19
EXCH - Zertifikatproblem mit Win/Mobile stonson25 MS Exchange Forum 0 12.05.2010 11:51
Exchange und IPhone Zertifikatproblem SilenceSG1 MS Exchange Forum 17 06.01.2009 16:13
ISA & autom. Registrierung Adressen in DNS McMegabyte Windows Forum — Security 1 24.08.2007 09:56


Alle Zeitangaben in MEZ/CET. Es ist jetzt 14:38 Uhr. Seite generiert in 0,034 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang