CA 汇总.note
·证书字段:

1、设置CA有效期 9999年:
在CA配置完之后配置:
注意要放到 那台ServerCore,也就是真正的CA上面
# 编写 .inf文件:
## 路径:c:\windows\CAPolicy.inf //注意是 .inf,不是 .txt
这个7973 是用 9999 减去 当前 的2026 得出的
certutil -renewcert reusekeys
然后重启 CA:

查看CA根证书:

然后直接使用这张证书就行了,旧的证书也没必要删,因为旧的直接就不信任了
使用 pkiview.msc 删除旧的CA
旧方法(不生效):
用命令设置根CA有效期为 7973(9999 减去 2026):
certutil -setreg CA\ValidityPeriod "Years"
certutil -setreg CA\ValidityPeriodUnits 7973
然后重启一下CA,图形化或命令(restart-service certsvc)
然后重新生成根CA证书:
certutil -renewcert reusekeys
然后重启ca,就能够看到一张新的证书:
到期时间为 9999:


2、外网客户端自定义证书申请:



要在图形化上安装远程连接工具
3、密钥存档:
只需要将 web证书的模板密钥存档即可,OCSP 测试的证书模板不要去存档
net user kms /add将 kms 用户加入 Domain Admins 组
1)发布证书模板:
不需要复制,复制也可以,只需要给我们上面的这个用户注册权限即可


·设置允许CA自动颁发该证书(否则需要手动在CA上颁发证书,然后导出导入):

发布该证书模板
2)以kms用户的身份登录,然后申请上面这个模板的证书:
certmgr.msc

申请证书即可,申请后需要在CA上签发(如果上面配置了允许CA自动颁发,那就可以无需这个操作):

# 也可以使用命令 pulse(但是不会显示在本地,但是certsrv.msc能读取到):
certutil -pulse3)在CA上开启密钥存档:
可以直接用kms用户,Win + A打开管理员powershell,然后在这个powershell中打开 certsrv.msc



然后重启 CA
·测试:
然后要在证书模板中勾选密钥存档:

如果配置了 密钥存档,那么该证书模板就能够申请证书,否则无法申请证书
4、配置 OCSP:
跟CRL一样,要在颁发证书之前做
·需要先配置一个 CDP,需要一个网站,并且能够进行访问
1)安装 OCSP:
安装 Online Responder(OCSP):

点击配置:

正常指定凭据为管理员即可:


2)创建 OCSP 证书模板:


然后发布该证书模板:

3)配置 OCSP:
为OCSP 网站添加 DNS解析等配置不赘述
图形化打开或输入 ocsp.msc


随便指定一个名称
选择第一个:

选择CA证书:

这里勾选 Auto-Enroll OCSP Signing certificate:
然后选择我们上面创建的证书模板:

点击 finished

4)配置证书颁发机构,定义OCSP路径:
在AIA定义 ocsp路径:

·测试:
导出一张证书:
certutil -URL c:\test.cer
显示 Verified
·脚本自动检测吊销
允许ca吊销时产生日志:

然后重启CA


在CA上:gpupdate /force
2、自动清理CRL:
# 编写powershell脚本,然后计划任务调用:
Stop-Service OCSPSvc
certutil -urlcache crl delete
Start-Service OCSPSvc
certutil -urlcache * deletecrl.ps1:

计划任务调用:



powershell.exe c:\crl.ps1

不能放在一行,放在一行执行不了

设置凭据为域管理员(否则不会执行):


每次编辑都需要重新指定运行用户