Usando o Certificado EFS de outro usuário

2

Em um computador conectado ao domínio, você pode criptografar uma pasta usando o EFS e, em seguida, exportar seu certificado / chave particular e, em seguida, efetuar login como outro usuário e importá-lo para exibir os arquivos criptografados? Eu tentei isso e falhei, mas pode estar fazendo errado. Isso falha porque o CN do certificado está registrado para apenas um usuário?

Qualquer maneira de fazer esta máquina ampla? Ie. Importar para o armazenamento de certificados da máquina e permitir que todos os usuários visualizem este arquivo?

Não há autoridade de certificação AD no domínio.

Obrigado

    
por floyd 19.07.2013 / 00:31

1 resposta

4

Depois de configurar um ambiente de VM de teste, determinei o seguinte.

Para visualizar arquivos criptografados com EFS, o SEU repositório pessoal do EFS deve conter a chave PRIVATE do certificado criado pelo usuário que criptografou o arquivo, OR a chave privada do certificado do Recovery Agent.

Você não pode importar a chave privada para o armazenamento de certificados da máquina, pois isso apenas dá acesso à conta do SISTEMA.

Você pode usar o comando cipher /c filename.txt para determinar quem criptografou o arquivo e qual a impressão digital do certificado da qual você precisará exportar a chave privada.

Para recuperar a chave privada do usuário, faça login como o usuário que criptografou e use start->run->mmc->certificates->export com chave privada.

Para recuperar a chave privada do Domain Recovery Agent, faça o login no controlador de domínio e faça o mesmo. start->run->MMC->certificates->personal-> find Domain Recovery Certificate -> export private key .

Em seguida, pegue este arquivo .pfx e importe-o na máquina em questão, enquanto estiver conectado como o usuário que deseja acessar.

Assim como uma nota, isso foi testado em um ambiente de domínio que não possui PKI / CA. Com um PKI / CA, as coisas provavelmente são muito mais fáceis.

Espero que isso ajude alguém.

    
por 19.07.2013 / 01:56