Como configurar o SSL para o Active Directory?

2

Eu tenho uma máquina Windows 2008 Server (Base2).

No Gerenciador de Servidores > Papéis, eu posso ver:
1. Serviços de Domínio do Active Directory
2. Servidor DNS
3. Serviços de Certificados do Active Directory.

Em Serviços de certificados do Active Directory > mydomain > Emitidos Certificados, vejo um certificado listado. Se eu 'abrir' este certificado, seu propósito é listado como 'Arquivamento de chave privada'

Desejo que meu Active Directory funcione em SSL (porta 636).

Quando eu uso o ldp.exe (um cliente ldap), para conectar à porta 636 com a caixa de seleção SSL ativada, recebo um erro ('Não é possível abrir conexão'), isso funciona bem para a porta padrão 389.

Sou novo na Administração / Certificados do Windows Server.
O que mais preciso configurar?

    
por Jasper 18.05.2013 / 10:54

1 resposta

1

Você quer que seus DCs ofereçam suporte ao BIND por meio de LDAPS. Para fazer isso, você precisará adicionar um certificado ao armazenamento de certificados pessoais dos controladores de domínio que atenda aos requisitos a seguir. Esse certificado pode ser de uma autoridade de certificação localmente hospedada ou de uma autoridade de terceiros.

  • O certificado LDAPS está localizado no Pessoal do Computador Local armazenamento de certificados (programaticamente conhecido como MY do computador armazenamento de certificados).
  • Uma chave privada que corresponde ao certificado está presente no armazenamento do computador local e está corretamente associada ao certificado.
  • A chave privada não deve ter proteção strong de chave privada ativada.
  • A extensão Enhanced Key Usage inclui o identificador de objeto Server Authentication (1.3.6.1.5.5.7.3.1) (também conhecido como OID).
  • O nome de domínio totalmente qualificado do Active Directory do controlador de domínio (por exemplo, DC01.DOMAIN.COM) deve aparecer em um dos seguintes locais: O Nome Comum (CN) no campo Assunto. Entrada de DNS na extensão Subject Alternative Name.
  • O certificado foi emitido por uma autoridade de certificação na qual o controlador de domínio e os clientes LDAPS confiam. A confiança é estabelecida configurando os clientes e o servidor para confiar na CA raiz para a qual as cadeias de CA de emissão.
  • Você deve usar o provedor de serviços de criptografia Schannel (CSP) para gere a chave.

O texto acima foi tirado de KB321051: Como habilitar o LDAP sobre SSL com uma autoridade de certificação de terceiros .

Informações adicionais sobre como configurar uma CA local para usar LDAPS podem ser encontradas no seguinte artigo:

Quando seus DCs tiverem o certificado adequado instalado, a comunicação LDAPS deverá ser ativada automaticamente. Você pode verificar isso com ldp.exe como você estava tentando fazer.

    
por 18.05.2013 / 13:21