Como criar certificados cruzados (ou CAs de ponte) no ADCS?

2

Estou tentando configurar uma confiança entre duas florestas não confiáveis e gostaria de usar uma solução de certificado cruzado ou CA de Bridge (não usar trusts de AD ou CEP). Eu encontrei muitos conselhos dizendo que isso pode ser feito, mas eu posso encontrar qualquer coisa sobre como realmente fazer isso.

(as fotos parecem não estar sendo exibidas - aqui estão elas em um diapositivos do Google: 3 fotos abaixo )

Veja o que eu tenho:

Gostariadeadicionarumaconfiançacomoesta:

Paraconseguirisso:

Depois de desenhar essas imagens, vejo que sinto falta de algo em que não consigo ver como ou onde o link de certificação cruzada seria armazenado.

Até agora, não consegui fazer com que uma CA assinasse nada (certificado, CA, req) originado na hierarquia de outra CA. Eu estou indo sobre isso do jeito certo? Qualquer indicação de como cruzar qualquer sinal ou se meus diagramas estão corretos seria ótimo. Me desculpe, isso é um pouco vago, mas eu não tenho certeza de qual caminho seguir aqui.

obrigado,

Jim

    
por Jim ReesPotter 08.11.2017 / 18:16

2 respostas

2

Ok, parece que não há nada sobre a confiança da floresta relacionada ao Active Directory, não à PKI. Confiança de PKI e confiança de AD são coisas diferentes. O que você está mostrando nos diagramas é uma confiança PKI qualificada e eles parecem corretos e válidos.

Em suma, você precisa de subordinação qualificada simples. O Bridge CA é adequado quando há mais de três participantes em uma relação de confiança PKI. Você emite um certificado cruzado contra a CA da terceira parte e distribui esse certificado entre os membros da floresta. Durante este processo, você terá que planejar:

  • que tipos de certificados (por EKU) você aceitará?
  • há políticas de certificado específicas que você deseja mapear?
  • em quais namespaces você confiará?
  • e assim por diante

Quando todas as condições de confiança são definidas, seus passos são os seguintes:

  • obtenha o certificado de CA da terceira parte confiável
  • prepare o arquivo policy.inf e defina as condições de confiança (restrições da política de aplicativos, restrições da política de certificados, mapeamentos de políticas, se houver, restrições de nome, etc.)
  • use o comando certreq -policy path\remotecacert.cer path\policy.inf path\policy.req para gerar uma solicitação de certificado cruzado
  • envie-o para o seu servidor CA local e emita o certificado
  • distribua o certificado em todos os membros da floresta do AD, publicando-o no AD: certutil -dspublish -f crosscert.cer CrossCA . Se necessário, distribua o certificado para membros que não sejam do domínio (software manualmente ou MDM).

Infelizmente, a Microsoft escondeu muitos white papers e não os atualizou para novas versões, e o artigo não é fácil de encontrar. No entanto, você pode fazer o download de todo o arquivo Conteúdo suspenso do Windows Server 2003 e encontrar o assunto chamado " Planejando e implementando certificação cruzada e subordinação qualificada usando o Windows Server 2003 ". Esta seção fornecerá todos os detalhes necessários sobre o assunto em profundidade.

    
por 09.11.2017 / 20:21
0

Também encontrei este site que explica isso claramente:

link

    
por 12.12.2017 / 14:14