配置 子CA(SubCA).note
· 注意:如果要配置 CDP、AIA,那么需要在 根CA上配置完成之后,再创建 子CA。
一、先创建 一个可用的 根CA:
操作不赘述。
如果有 CDP、AIA,就需要先在 根CA上配置后再创建 子 CA
·也可以在 子CA上跳过 证书吊销列表的检查:
# 将 CRLFlags 设置为 10在 子CA上修改:

选择10进制,设置为10

二、创建 子CA:
(1)安装 CA服务:

(2)配置 子CA:

如果是AD域环境就选择 企业CA,如果不是AD域环境就选择独立CA





查看C盘,可以看到刚刚生成的证书:

(3)将 证书传递给 根CA签发:(两种方法)
·方法一:将证书申请拷贝到根CA,然后手动颁发:
将证书申请拷贝到CA:

选择证书申请:

此时证书申请已经到了 “Pending Requests(挂起的请求)中了”:
右键签发:

此时在签发的证书中能够查看到该证书,将其导出即可:
双击打开证书,然后点击‘Copy to File’:


·方法二:通过网页访问 根CA的Web注册:
访问根CA的 IP + certsrv

点击 申请一个证书

点击 高级证书申请


然后通过 记事本打开 刚刚生成的证书申请:


将其复制,并粘贴到网页上:
复制到空格也无所谓



(4)在 根 CA上签发证书:
certsrv.msc

然后将 这张证书导出,发送到 子CA,或者子CA 在网页上访问,将其下载:
点击查看证书申请状态:

点击这张证书:

点击下载证书:

按 Ctrl + J 快捷跳转到下载页面就能够看到:

将其保存到 C盘
(5)打开 子CA,导入证书:
· 导入该证书前,需要先信任 根CA颁发机构 的 根CA证书:
操作步骤这里不赘述。
· 导入 子CA证书:
certsrv.msc


选择这张证书:

然后等待即可:

·如果配置失败:
1、子CA必须要先信任根CA机构的根CA证书(在子CA导入签发的证书之前)
2、子CA必须能够访问到根CA的证书吊销列表(在子CA导入签发的证书之前)
三、如果根CA是独立根CA,而不是企业根CA:
也是一样的步骤,将证书申请提交给根CA,然后在根CA上手动签发,然后导出给子CA使用
将证书申请拷贝到CA:

选择证书申请:

此时证书申请已经到了 “Pending Requests(挂起的请求)中了”:
右键签发:

此时在签发的证书中能够查看到该证书,将其导出即可:
双击打开证书,然后点击‘Copy to File’:

