CA 汇总.note

noteId: WEBe2c1ab1eda4d4204b930d174fc1ee617 · 原始路径:/ALL/世赛题目(练习) - 笔记/第48届/08-集训队解题/B/CA 汇总.note · 图片:47 · 附件待处理:1

 
·证书字段:
 
 
1、设置CA有效期 9999年:
在CA配置完之后配置:
注意要放到 那台ServerCore,也就是真正的CA上面
# 编写 .inf文件:
## 路径:c:\windows\CAPolicy.inf    //注意是 .inf,不是 .txt
这个7973 是用 9999 减去 当前 的2026 得出的
 
certutil -renewcert reusekeys
 
然后重启 CA:
 
查看CA根证书:
 
 
然后直接使用这张证书就行了,旧的证书也没必要删,因为旧的直接就不信任了
使用 pkiview.msc 删除旧的CA
 
 
 
 
 
 
旧方法(不生效):
用命令设置根CA有效期为 7973(9999 减去 2026):
certutil -setreg CA\ValidityPeriod "Years"
certutil -setreg CA\ValidityPeriodUnits 7973
 
 
然后重启一下CA,图形化或命令(restart-service certsvc)
然后重新生成根CA证书:
certutil -renewcert reusekeys
 
然后重启ca,就能够看到一张新的证书:
到期时间为 9999:
 
 
 
 
 
 
 
2、外网客户端自定义证书申请:
 
 
 
 
 
 
要在图形化上安装远程连接工具
 
 
3、密钥存档:
只需要将 web证书的模板密钥存档即可,OCSP 测试的证书模板不要去存档
net user kms /add
将 kms 用户加入 Domain Admins 组
 
 
1)发布证书模板:
不需要复制,复制也可以,只需要给我们上面的这个用户注册权限即可
 
 
·设置允许CA自动颁发该证书(否则需要手动在CA上颁发证书,然后导出导入):
 
 
发布该证书模板
 
2)以kms用户的身份登录,然后申请上面这个模板的证书:
certmgr.msc
申请证书即可,申请后需要在CA上签发(如果上面配置了允许CA自动颁发,那就可以无需这个操作):
 
# 也可以使用命令 pulse(但是不会显示在本地,但是certsrv.msc能读取到):
certutil -pulse
 
 
3)在CA上开启密钥存档:
可以直接用kms用户,Win + A打开管理员powershell,然后在这个powershell中打开 certsrv.msc
 
 
 
 
然后重启 CA
 
·测试:
然后要在证书模板中勾选密钥存档:
 
如果配置了 密钥存档,那么该证书模板就能够申请证书,否则无法申请证书
 
 
4、配置 OCSP:
跟CRL一样,要在颁发证书之前做
 
·需要先配置一个 CDP,需要一个网站,并且能够进行访问
 
1)安装 OCSP:
安装 Online Responder(OCSP):
 
点击配置:
 
正常指定凭据为管理员即可:
 
 
 
2)创建 OCSP 证书模板:
 
 
然后发布该证书模板:
 
 
 
 
3)配置 OCSP:
为OCSP 网站添加 DNS解析等配置不赘述
图形化打开或输入 ocsp.msc
 
 
随便指定一个名称
 
选择第一个:
 
选择CA证书:
 
这里勾选 Auto-Enroll OCSP Signing certificate:
然后选择我们上面创建的证书模板:
点击 finished
 
 
 
4)配置证书颁发机构,定义OCSP路径:
 
在AIA定义 ocsp路径:
 
 
·测试:
导出一张证书:
certutil -URL c:\test.cer
显示 Verified
 
 
·脚本自动检测吊销
允许ca吊销时产生日志:
然后重启CA
在CA上:gpupdate /force
 
 
 
 
 
 
 
 
 
 
2、自动清理CRL:
# 编写powershell脚本,然后计划任务调用:
Stop-Service OCSPSvc
certutil -urlcache crl delete
Start-Service OCSPSvc
certutil -urlcache * delete
crl.ps1:
 
计划任务调用:
 
 
powershell.exe c:\crl.ps1
不能放在一行,放在一行执行不了
 
 
 
设置凭据为域管理员(否则不会执行):
 
 
每次编辑都需要重新指定运行用户