Zertifikate

    SSL-Zertifikate über AD-Zertifizierungsstelle und GPO automatisch ausstellen und erneuern

    Zertifikat-SymbolWenn man Zertifikate für interne Web-Server, RD Web Access oder WSUS über eine Windows-CA ausstellt, dann kann man diesen Prozess auto­matisieren. Dadurch ver­hindert man zudem, dass Services wegen abge­laufener Zertifi­kate aus­fallen. Benötigt werden dafür ent­sprechende Templates und ein GPO.

    Alle Windows-Server auf ablaufende Zertifikate prüfen mit PowerShell

    Zertifikate mit PowerShell verwaltenLäuft etwa ein SSL-Zertifikat auf einem Web-Server, RD Gateway oder WSUS-Server ab, dann ist deren Service in der Regel nicht mehr zu­gänglich. Um solche Situa­tionen zu ver­meiden, sollte man die Gültig­keit von Zertifi­katen laufend prüfen. Das lässt sich auch mit einem PowerShell-Script erledigen.

    RD Gateway installieren, Zertifikat zuweisen, CAP und RAP konfigurieren

    RD Gateway ManagerWenn Benutzer aus unsicheren Netz­werken (primär über das Internet) auf eine Remote-Desktop-Bereit­stellung zu­greifen möchten, dann schaltet man ein RD Gateway da­zwischen. Die mit Windows Server 2012 einge­führte Szenario-basierte RDS-Installation verein­facht auch die Ein­richtung des Gateways.

    Zertifikate für vCenter 7 im vSphere Client ausstellen, erneuern oder ersetzen

    Zertifikate für vSphere ausstellen und verwaltenDas Zertifikat-Management bereitet vielen vSphere-Admini­stratoren Bauch­schmerzen. Grün­de dafür waren bis dato die große Zahl an benö­tigten Zertifi­katen sowie die spar­tanische Tools-Aus­stattung. Die Version 7 bringt hier deut­lichen Verbes­serungen und bietet eine Ver­waltung über die GUI.

    Lösung für "Die angeforderte Zertifikatvorlage wird von dieser Zertifizierungsstelle (CA) nicht unterstützt"

    Zertifikatvorlage nicht verfügbarFür bestimmte Zwecke muss man eine eigene Vor­lage für das An­fordern von Zerti­fikaten erstellen, zum Beispiel für das Sig­nieren oder Ver­schlüsseln von Scripts. Wenn man dann ein Zerti­fikat von einer Windows-CA auf Basis eines solchen Temp­lates anfordert, dann ist dieses aber meistens nicht ver­fügbar.

    Zertifikat zur Dokumentenverschlüsselung (Cryptographic Message Syntax) ausstellen

    Zertifikat für DokumentenverschlüsselungPower­Shell 5.x unterstützt den IETF-Standard Crypto­graphic Message Syntax (CMS) zur Ver­schlüs­selung von Da­teien oder Log-Einträgen. Dafür be­nötigt es ein Zerti­fikat, das speziell für diesen Zweck ausge­stellt wurde. Möchte man es von einer Windows-CA anfordern, dann muss man dafür erst ein Temp­late ein­richten.

    Windows-Zertifikatspeicher in Firefox nutzen

    Zertifikate in Mozilla FirefoxMozilla stattet Fire­fox mit einer Daten­bank für Zertifikate aus, die ab Werk eine Reihe von Stamm­zertifikaten ent­hält. Ver­teilt man etwa selbst­signierte Zerti­fikate mittels GPO an Clients, dann bleiben sie deshalb für Firefox unbe­kannt. Über eine Ein­stellung kann Firefox aber Zertifi­kate aus dem Windows-Speicher impor­tieren.

    (Selbstsignierte) Zertifikate über GPO oder PowerShell importieren

    Informationen zum Zertifikat im Browser anzeigenNutzt man auf dem Server zur Ab­sicherung von Ver­bindungen ein Zerti­fikat, dessen Heraus­geber die Clients nicht trauen, dann werden die Be­nutzer mit einer War­nung kon­frontiert. Um dies zu ver­meiden, kann man das Zertifikat in den Store der PCs über­tragen, bevor­zugt über GPO oder auch via PowerShell.

    Get-Certificate: SSL-Zertifikat mit PowerShell anfordern

    Zertifikate mit PowerShell verwaltenNeben den gängigen GUI- und CLI-Tools ist unter den Bord­mitteln von Windows auch Power­Shell in der Lage, die Aus­stellung eines Zertifikats anzu­fordern. Das dafür zuständige Cmdlet weist zwar einige Ein­schränkungen auf, eignet sich aber zum Beispiel dazu, ein SSL-Zertifikat von einer internen CA aus­stellen zu lassen.

    Zertifikat für Windows Admin Center erstellen und installieren

    Zertifikat-SymbolInstalliert man das Windows Admin Center (WAC) auf einem Server, dann sollte der Browser mit dem Gateway über eine sichere Ver­bindung kommunizieren. Das WAC bringt dafür zwar ein Zerti­fikat mit, aber dieses ver­ursacht eine Sicher­heits­warnung des Browsers. Daher sollte man es durch ein eigenes Zerti­fikat ersetzen.

    Seiten