O certificado LDAPS gerado automaticamente em uma renovação automática do controlador de domínio 2012R2?

2

Para um ambiente de laboratório / ensino, precisamos configurar uma máquina Windows 2012R2 como um controlador de domínio, com LDAPS ativado em 636. Como também precisamos de ADCS instalado, deixamos apenas ADCS gera automaticamente o certificado no serviço LDAPS .

No entanto, o certificado expira em um ano. Existe um mecanismo onde o auto cert renova de alguma forma quando um ano acabar?

Não consigo encontrar uma resposta para isso.

Ou devo configurar manualmente um como este com um tempo de expiração mais distante?

    
por simon 07.10.2015 / 18:49

1 resposta

1

Nos Serviços de Certificados do Active Directory, é possível configurar certificados para renovação automática antes da expiração do certificado. Essa funcionalidade (fornecida com todas as caixas do Windows) é chamada de registro automático de certificado.

Este é o link que descreve como ativar a funcionalidade de registro automático (que é desativada por padrão): link

no seu caso, é suficiente usar um certificado baseado no modelo de certificado de Autenticação Kerberos (que é compatível com LDAPS) e ativar o GPO de registro automático. O modelo de certificado já contém permissões de registro automático para o grupo global de Controladores de domínio corporativos. Se o GPO estiver configurado corretamente, os controladores de domínio renovarão seus certificados LDAPS após 80% da vida útil do certificado existente.

e aqui está um link que descreve o que é o registro automático e como ele funciona em detalhes (para referência): link

    
por 07.10.2015 / 21:19