Jump to content

Zertifikat Vorlagen per GPO


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo alle zusammen,
hier mein erster Beitrag bzw. Frage im Forum und vielleicht kann mir jemand bei meinem Problem helfen.
Ich habe bei uns eine Zertifizierungsstelle mit SubCA eingerichtet. Die läuft soweit, ich kann Web Zertifikate ausstellen und Computer Zertifikate.

Nun möchte ich die Computer Zertifikate gern automatisieren, was auch funktioniert per Gruppenrichtlinie.  Nun schwebt mir aber vor das ich je nach OU unterschiedliche Computerzertifikate ausrolle z.B. Ou1 bekommt Computer-Zertifikate mit 3 Jahren Laufzeit und Ou2 bekommt Computer-Zertifikate mit 5 Jahren. Und je nachdem wie ich den Rechner in die Ou verschiebe, wird das Zertifikat erstellt bzw. ersetzt oder aktualisiert.

Ich habe schon sämtliche Einstellung mir angeschaut aber leider kein Punkt gefunden, wie ich per GPO verschiedene Zertifikats-Vorlagen verschiedenen OU zuweisen kann.

Hat hier jemand vielleicht eine Idee, bzw. weißt wo ich Einstellungen tätigen kann damit das funktioniert?

Gruß
Marhal

Link zu diesem Kommentar

Moin,

 

der Sinn ist mir auch nicht klar. Aber lösen könnte man sowas nur über Gruppen, nicht über OUs. Die Gruppe "CompZert 3 Jahre" erhält Autoenroll-Berechtigung auf die Vorlage 3 Jahre, die Gruppe "CompZert 1 Jahr" erhält sie für die Vorlage mit 1 Jahr.

 

Wobei 3 Jahre Laufzeit für ein Computerzertifikat viel zu lang ist, gerade bei Autoenroll, Da würde ich nicht mehr als 6 Monate setzen.

 

Gruß, Nils

 

Link zu diesem Kommentar

Danke für eure schnelle Antwort.

Die Idee war hauptsächlich für Computer-Zertifikate die wir für Zugangskontrolle nutzen wollten.

z.B. Dass es eine OU gibt nur mit Notebooks wo im Zertifikat Antragsteller dann der Rechnername plus Pfad drinsteht. CN=Rechner1,OU=Notebooks,O=Firma=de.

Und damit wollten wir dann halt z.B. VPN Zugang für zwei Faktor-Authentifizierung benutzen. 

@NilsK Das mit dem Gruppen hatte ich auch schon im Hinterkopf. Aber schön zu sehen das noch mal bestätigt zu bekommen.

Link zu diesem Kommentar

Moin,

 

gerade in dem Szenario niemals lange Laufzeiten nehmen. Ich habe Kunden, die für VPN-Zertifikate max. 2 Wochen setzen. Das ist natürlich eine Frage der Abwägung, aber die muss eben informiert geschehen und die Sicherheit priorisieren. Beim Einsatz von Zertifikaten ist "es soll halt  funktionieren" fast nie der richtige Ansatz.

 

Gruß, Nils

 

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...