Jump to content

Manueller Zertifikats Request, Benutzer kann "Export Private" anhaken


Direkt zur Lösung Gelöst von NilsK,
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

 

wir betreiben seit Jahren eine immer größer werdende Domain mit eigener CA.

Eigentlich funtkioniert alles wie gewünscht, allerdings haben wir diese Woche etwas bemerkt (ist uns bis jetzt nie aufgefallen und haben wir leider bis jetzt auch nicht bedacht).

 

Wenn ein User einen manuellen Zert Request macht, kann er auf Properties klicken und dort dann zB. angeben das der Private Key exportierbar ist.

 

spacer.png

 

spacer.png

 

Das gleiche geht auch für Computer Zertifikate wenn der User lokaler Admin ist.

 

Kann man das irgendwie blockieren ?

 

 

bearbeitet von zoid1988
Bilder eingefügt
Link zu diesem Kommentar

Hallo,

 

"Allow private key to be exported" ist nicht angehakt. Prinzipiell werden die beiden Zertifikate um die es da geht (jeweils ein User und ein Computer Zert.) autmatisch enrolled. Dort passen die Einstellungen auch, der Private Key kann nicht exportiert werden.

Nur wenn der User auf die Idee kommen würde manuell ein Zertifikat anzufordern dann kann er die Einstellungen über "Properties" ändern und den Key leider auch wirklich exportieren.

 

LG.

Link zu diesem Kommentar

naja, weil er user zertifikate einfach manuell beantragen kann/könnte ? Genau um das gehts im großen und ganzen ja auch ein bisschen.

ich hätte bis jetzt (vermutlich aus unwissenheit) noch keine option gefunden wo man dem user das verbieten kann. 

In erster Linie würde es uns nicht stören wenn er sich ein zweites zertifikat holt (hat zwar keinen sinn, aber trozdem), aber er sollte nicht um das template herum arbeiten dürfen und einfach so den key exportieren können.

Link zu diesem Kommentar

Moin,

 

das "Verhindern" des Exports ist Schlangenöl. Windows bietet seit Jahrzehnten ein Häkchen mit dieser Bezeichnung und tut damit so, als könne man das steuern. Kann man aber nicht. Man steuert damit nur das Verhalten der mitgelieferten Verwaltungstools, mehr nicht. Selbst wenn der Schlüssel als "nicht exportierbar" markiert ist, kann ein User ihn exportieren, sobald er Zugriff darauf hat, er braucht nur ein Werkzeug dafür. (Ist ja auch klar: Um den Schlüssel nutzen zu können, muss ich ihn lesen können. Und zwischen "Lesen" und "Kopieren" gibt es auf einem Computer keinen Unterschied.)

 

Die Frage ist ja eher, was du denn erreichen willst und warum du das beschriebene Verhalten für problematisch hältst. Darüber sollten wir sprechen, bevor wir weiter nach "Lösungen" suchen.

 

Gruß, Nils

 

Link zu diesem Kommentar
vor 27 Minuten schrieb NilsK:

Die Frage ist ja eher, was du denn erreichen willst und warum du das beschriebene Verhalten für problematisch hältst. Darüber sollten wir sprechen, bevor wir weiter nach "Lösungen" suchen.

 

das ist der richtige ansatz, da hast du recht :-).

das beschriebene verhalten ist in dem fall der user zertifikate nicht wirklich schlimm.

im fall von computer zertifikaten könnte aber ein lokaler admin auf die idee kommen das er ein gefaktes zertifikat für sich ausstellt und damit zb. rechnern die nicht der firma angehören eine vpn verbindung ermöglicht.

Link zu diesem Kommentar
  • Beste Lösung

Moin,

 

ja, das ist korrekt. Und es lässt sich nicht verhindern. Zertifikate sind nicht geeignet, um Hardware eindeutig zu identifizieren - solange diese  Zertifikate nicht mit der Hardware "fälschungssicher" und "untrennbar" verbunden sind. Letzteres ist das Prinzip eines TPM, das lässt sich aber durch nachträglich ausgestellte Zertifikate nicht nachbilden.

 

Anders, als viele oft annehmen, sind Zertifikate keine Garanten für Sicherheit. In den meisten praktischen Situationen sind sie sogar eher das Gegenteil.

 

Gruß, Nils

 

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...