配置 子CA(SubCA).note

noteId: WEB0efe695d0547cc0deb627d7cdfdf34fd · 原始路径:/ALL/Windows - B模块/服务配置/CA证书 AD CS证书服务/配置 子 CA(使用 根证书颁发机构签发的 根证书)/配置 子CA(SubCA).note · 图片:38 · 附件待处理:0

 
 
· 注意:如果要配置 CDP、AIA,那么需要在 根CA上配置完成之后,再创建 子CA。
 
一、先创建 一个可用的 根CA:
 
操作不赘述。
如果有 CDP、AIA,就需要先在 根CA上配置后再创建 子 CA
 
 
·也可以在 子CA上跳过 证书吊销列表的检查:
# 将 CRLFlags 设置为 10
在 子CA上修改:
选择10进制,设置为10
 
 
 
二、创建 子CA:
 
(1)安装 CA服务:
 
 
 
(2)配置 子CA:
 
如果是AD域环境就选择 企业CA,如果不是AD域环境就选择独立CA
 
 
 
 
查看C盘,可以看到刚刚生成的证书:
 
 
(3)将 证书传递给 根CA签发:(两种方法)
 
·方法一:将证书申请拷贝到根CA,然后手动颁发:
将证书申请拷贝到CA:
 
选择证书申请:
 
 
此时证书申请已经到了 “Pending Requests(挂起的请求)中了”:
右键签发:
 
 
此时在签发的证书中能够查看到该证书,将其导出即可:
双击打开证书,然后点击‘Copy to File’:
 
 
 
 
 
 
·方法二:通过网页访问 根CA的Web注册:
访问根CA的 IP + certsrv
 
点击 申请一个证书
 
点击 高级证书申请
 
 
 
然后通过 记事本打开 刚刚生成的证书申请:
 
将其复制,并粘贴到网页上:
复制到空格也无所谓
 
 
 
 
 
 
 
(4)在 根 CA上签发证书:
certsrv.msc
 
然后将 这张证书导出,发送到 子CA,或者子CA 在网页上访问,将其下载:
 
点击查看证书申请状态:
 
点击这张证书:
 
 
点击下载证书:
 
 
按 Ctrl + J 快捷跳转到下载页面就能够看到:
将其保存到 C盘
 
 
(5)打开 子CA,导入证书:
 
· 导入该证书前,需要先信任 根CA颁发机构 的 根CA证书:
操作步骤这里不赘述。
 
 
· 导入 子CA证书:
 
certsrv.msc
 
 
 
选择这张证书:
 
然后等待即可:
 
 
 
 
 
·如果配置失败:
1、子CA必须要先信任根CA机构的根CA证书(在子CA导入签发的证书之前)
2、子CA必须能够访问到根CA的证书吊销列表(在子CA导入签发的证书之前)
 
 
三、如果根CA是独立根CA,而不是企业根CA:
也是一样的步骤,将证书申请提交给根CA,然后在根CA上手动签发,然后导出给子CA使用
将证书申请拷贝到CA:
 
选择证书申请:
 
 
此时证书申请已经到了 “Pending Requests(挂起的请求)中了”:
右键签发:
 
 
此时在签发的证书中能够查看到该证书,将其导出即可:
双击打开证书,然后点击‘Copy to File’: