Ambiente de Domínio + Autoridade de Certificação + Server 2008 R2

1

Recentemente, deleguei a tarefa de configurar uma autoridade de certificação em nosso ambiente de domínio e tenho uma dúvida sobre o motivo pelo qual a Microsoft faz algumas coisas da mesma maneira que fazem lol. Eu tenho tentado ler sobre quais são as melhores práticas para ir sobre essa tarefa e decidiram que em um ambiente de CA ideal você deve ter uma CA raiz “offline” e, em seguida, duas ACs subordinadas para redundância / emissão de certificados. Isso é tudo de bom, eu entendo como isso funciona e por quê, mas ao mexer em um sandbox que eu configurei, a maneira como você vai adicionando autoridades de certificação a um ambiente de domínio parece extremamente trivial e contra todas as melhores práticas…

Alguém sabe qual é a finalidade de uma autoridade de certificação raiz corporativa integrada ao Active Directory? Pelo que li, depois de configurar uma CA Raiz Corporativa que está integrada ao Active Directory, ela permanece no Active Directory por um longo período e não deve ser desativada / renomeada / tocada sob nenhuma circunstância. Se isso for verdade, isso parece ir contra a prática de configurar uma CA raiz autônoma, adicionar os subordinados e, em seguida, colocar a raiz offline.

Obrigado por qualquer feedback que você possa ter a oferecer!

    
por user1110302 01.06.2012 / 05:25

1 resposta

1

Uma CA raiz pode ser facilmente transformada em uma CA corporativa, pois essa é a implantação que faz sentido em alguns cenários. Muitas implantações não querem ou precisam de uma raiz autónoma offline ou de quaisquer intermediários; esses podem funcionar muito bem com uma raiz corporativa. Digamos, por exemplo, se você não está emitindo mais do que alguns modelos de longa duração (portanto, a disponibilidade não é uma grande preocupação) e não precisa publicar CRLs frequentemente.

Eu estou bem aí com você, pois é um pouco fácil demais criar uma CA mal planejada - você desenvolve uma apreciação por quão cuidadosamente eles devem ser planejados depois de revisar a documentação, mas não é óbvio quando você está fazendo a instalação (e não me fale sobre a necessidade simultânea e a obscuridade de capolicy.inf - coloque essas coisas na GUI!).

Eu lidei com a limpeza dessas implantações semi-elaboradas mais do que eu gostaria de admitir, mas derrubá-las definitivamente é possível (certifique-se de que todos os clientes confiem na nova raiz, retire os modelos da CA antiga, bata a versão do modelo para forçar uma nova inscrição na nova AC); isso requer muito mais trabalho e planejamento cuidadoso do que foi colocado na implantação desleixada inicial.

    
por 01.06.2012 / 07:02