配置 客户端手动创建证书申请,提交给CA签发.note

noteId: WEB396c6cf81c4a9cf73b02b42270af61e2 · 原始路径:/ALL/Windows - B模块/服务配置/CA证书 AD CS证书服务/配置 客户端手动创建证书申请,提交给CA签发.note · 图片:30 · 附件待处理:0

 
有时题目会要求配置独立CA,而独立CA是没有证书模板的,此时就需要 在客户端上手动创建证书申请,然后提交由CA签发,最后再将签发的证书导出给客户端使用
 
 
一、配置 独立根CA签发证书:
 
1、配置 独立根CA:
独立CA不需要域环境
 
配置成功,可以看到独立CA是没有模板的:
 
 
 
2、客户端上手动创建证书申请:
手动创建证书申请不只是需要 添加 CN 和 DNS名称,还需要添加证书属性,这里演示两种最常用的证书申请
 
客户端需要先信任独立根CA的证书(创建证书申请的话不影响,但是需要再导入根CA签发的证书之前信任)
 
(1)创建 用户证书申请:
 
·不知道属性怎么写的话可以查看模板中的属性:
可以在根CA(或者子CA)证书模板中查看
 
 
·申请证书:
certmgr.msc
 
1、添加证书属性(必要操作):
 
2、输入 CN 和 DNS名称(用户证书只要CN名就行了):
用户证书,哪个用户使用它,就输入哪个用户名称
 
 
3、添加刚刚查看证书模板查看到的名称:
点击 OK
 
 
4、定义证书请求的存放路径:
将证书拷贝给 根CA
 
 
签发操作在 步骤 3
 
 
 
(2)创建 计算机证书申请(等同于SSL,web服务器也是可以用的):
 
·查看证书属性:
计算机证书和Web证书差不多,只是多了一个 Client身份认证
 
 
 
·申请证书:
 
点击 OK
 
 
 
 
 
 
 
3、根CA签发证书:
 
 
 
导出给客户端
 
 
 
4、客户端安装证书(两个注意事项):
客户端安装证书之前,需要先信任根CA的 根证书
 
用户证书就安装在 ‘当前用户 - Personal’
计算机证书、Web证书就安装在 ‘本地计算机 - Personal’
 
(1)安装用户证书:
安装在 ‘Current User - Personal’
 
 
安装在 personal:
 
 
(2)安装 计算机、Web证书:
安装在 ‘Local Machine - Personal’
 
 
 
 
 
5、测试:
这里使用的是 申请的计算机证书搭建的Web,使用 申请的用户证书进行访问
 
Web开启要求 SSL:
 
 
客户端访问:
 
访问成功: