Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Server Forum


Alles zum Thema Windows Server sowie Windows IT Pro Themen — Q & A zu den Windows Server Versionen NT / 2000 / 2003 / 2003 R2 / 2008 / 2008 R2: Rollen, Features, Konfiguration, Troubleshooting


Antwort
     
Themen-Optionen
Alt 10.10.2005, 11:54   #1
Newbie
 
Offline
Registriert seit: 12-2004
Beiträge: 41
Enterprise CA für EFS

Hallo zusammen

Ich habe auf unserer Root Domäne einen Enterprise CA eingerichtet. Danach
habe ich auch noch ein Zertifikat erstellt welcher dann EFS Recovery Agent
wird. Auf der domain policy der root domain habe ich jetzt disese Zertifikat
als EFS Recovery Agent hinzugefügt.
Jetzt haben wir auch noch drei weitere Domänen, soll ich da jetzt auch noch
eine Zertifkiat erstellen oder kann ich den von der Root benützen. Ausserdem
bräuchte ich dann auch noch Zertifikate pro OUs um den einzelnen Firmen auch
so einen benutzer zur verfügung stellen zu können, nicht das dann das
enterprise Zertifikat immer alles wiederherstellen muss. Wie sind eure
Empfehlungen oder Erfahrungen zu diesem Thema?
    Mit Zitat antworten
Alt 10.10.2005, 14:54   #2
Super Moderator
 
Benutzerbild von grizzly999
 
Offline
Registriert seit: 02-2003
Ort: MS-KB 001
Beiträge: 17.691
Woher das Zertifikat für den DRA (Wiederherstellungsagenten) stammt, ist egal, kann auch aus einer anderen Domäne sein, Hauptsache, du hast den private key dazu
Einen eigenen DRA für OUs zu machen, das geht per GPO, wenn man jeweils eigene Zertifikate dafür nimmt. Man sollte halt dafür sorgen, dass der private key dann in "vertraeunswürdigen" Händen ist, wo er nicht durch die ganze Abteilung wandert. Wenn du dieses Risiko befürchtest, dann besser einen zentralen DRA, was aber mehr Arbeit für dich bedeutet


grizzly999

Signatur
MVP [Windows Server - Directory Services]

www.ServerHowTo.de -Das MCSEboard.de HowTo Projekt ist online!

    Mit Zitat antworten
Alt 10.10.2005, 15:21   #3
Newbie
 
Offline
Registriert seit: 12-2004
Beiträge: 41
Sehe ich das richtig das es in jeder domäne standrdmässing schon einen DRA gibt? Kann ich diese dann auch einfach löschen? Am besten wäre einer in der Root Domäne der die Rechte für alle hat und dann nur noch auf OUs bezogen. Das würde bedeuten das ich eben die 3 zusätzlichen der chield domänen gar nicht bräuchte. Wie ist auch genau der zusammenhang zwischen zertifikat und einem Benutzer (meistens Administrator) um etwas wiederherstellen zu können? Falls jemand das Admin Kennwort kennt könnte er auch dateien wiederherstellen? Da müsste man ja eignetlich einen Benutzer erstellen den man normalerweise nie braucht.
    Mit Zitat antworten
Alt 10.10.2005, 15:47   #4
Super Moderator
 
Benutzerbild von grizzly999
 
Offline
Registriert seit: 02-2003
Ort: MS-KB 001
Beiträge: 17.691
Standardmäßig hat jede Domäne ihren DRA, nämlich DER DomänenAdmin, also der automatisch erstellte Dom-Admin.
Das lässt sich per GPO natürlich ändern, wenn man dieses Zertifikat raunimmt und ein anderes mit dem selben Zweck einträgt.

Wenn jemand das Adminkennwort kennt, kann er noch keine Dateien wiederherstellen, außer der Admin hätte eine servergespeichertes Benutzerprofil, denn der privtae Key liegt im Profil auf dem ersten DC. Der User müsste sich dann also dort auch anmelden können.

Signatur
MVP [Windows Server - Directory Services]

www.ServerHowTo.de -Das MCSEboard.de HowTo Projekt ist online!

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Win 7 - enterprise edition ddimkeit Windows 7 Forum 4 31.10.2009 19:23
Enterprise PKI migrieren DAUjones Windows Server Forum 4 12.01.2009 18:34
MCITP - Enterprise Administrator JamesKirk MS Zertifizierungen — Prüfungen 4 22.04.2008 13:11
Vista - Enterprise vs. Ultimate Tom_L3 Windows Vista Forum 8 26.01.2007 19:11
Enterprise R2 firsttime Windows Forum — Allgemein 10 12.11.2006 21:12


Alle Zeitangaben in MEZ/CET. Es ist jetzt 13:09 Uhr. Seite generiert in 0,030 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang