aethercert
Zertifikatsrichtlinien

Zertifikatsrichtlinien für Servergruppen

Fünfzig Server mit je eigenem Zertifikat sollten nicht fünfzig Anträge bedeuten. Eine Zertifikatsrichtlinie ist eine dauerhafte Regel auf einer Agent-Gruppe: Jedes Mitglied erhält jetzt sein Zertifikat, und jeder Server, der später hinzukommt, ebenfalls.

Agent-Gruppen und Zertifikatsrichtlinien setzen Standard oder höher voraus. Pläne und Limits ansehen

Eine Zertifikatsrichtlinie rollt über eine Agent-Gruppe aus.
01Zertifikatsrichtlinien

Was es leistet

Eine Richtlinie verbindet Zertifizierungsstelle, Hostnamen-Vorlage, Schlüsseltyp, Erneuerungsfenster und Deploy-Ziel und gilt für eine Agent-Gruppe. aethercert legt für jedes Mitglied ein eigenes Zertifikat auf Basis seines Hostnamens an und hält es aktuell.

Agents, die mit einem Mehrfach-Token registriert werden, können einer Gruppe automatisch beitreten. Ein Server aus einem Golden Image, per cloud-init oder Gruppenrichtlinie erhält sein Zertifikat, ohne dass jemand das Dashboard öffnet. Jede Richtlinie legt vorab fest, ob ein Zertifikat, das sie nicht mehr abdeckt, weiter erneuert oder stillgelegt und widerrufen wird.

So funktioniert es

  1. 01

    Agents gruppieren

    Server mit derselben Rolle in eine Agent-Gruppe legen - etwa alle RD-Sitzungshosts oder alle WinRM-Endpunkte.

  2. 02

    Regel festlegen

    CA, Hostnamen-Vorlage wie {hostname}.corp.example.com, Schlüsseltyp, Erneuerungsfenster und Deploy-Ziel wählen.

  3. 03

    Ausrollen

    Die Richtlinie erzeugt in Etappen einen Zertifikatsjob pro Mitglied und zeigt den Fortschritt.

  4. 04

    Aktuell halten

    Neue Mitglieder werden automatisch erfasst; jedes Zertifikat erneuert sich nach eigenem Zeitplan.

Funktionen im Überblick

Ein Zertifikat pro Agent

Jeder Server erhält eigenen Schlüssel und eigenes Zertifikat, erzeugt auf genau diesem Server.

Hostnamen-Vorlagen

Namen aus dem Hostnamen jedes Agents bilden - eine Richtlinie deckt die ganze Gruppe ab.

Automatisch für neue Mitglieder

Ein später beitretender Server erhält sein Zertifikat ohne weiteres Zutun.

Rollout-Status

Sehen, welche Mitglieder ihr Zertifikat haben, welche ausstehen und welche fehlgeschlagen sind.

Behalten oder stilllegen

Gilt eine Richtlinie für einen Agent nicht mehr, wird sein Zertifikat entweder weiter erneuert oder stillgelegt: Auto-Renew aus, Widerrufsjob eingestellt.

Unbeaufsichtigte Registrierung

Mehrfach-Tokens für Golden Images, cloud-init, Konfigurationsmanagement und Gruppenrichtlinien.

Im Vergleich zum Antrag pro Server

Von HandMit aethercert
Ein Antrag pro Server, pro Jahr, pro Person, die daran denkt.Eine Richtlinie für alle Mitglieder der Gruppe.
Neue Server gehen ohne Zertifikat in Betrieb.Der Beitritt zur Gruppe genügt, um eines zu erhalten.
Abgebaute Server behalten Zertifikate, die niemand verfolgt.Eine Richtlinie mit Stilllegung widerruft das Zertifikat, wenn der Server die Gruppe verlässt.

Sicherheitsaspekte

Schlüssel bleiben pro Host

Jedes Mitglied erzeugt seinen eigenen Schlüssel; kein Schlüssel wird zwischen Servern kopiert.

Vorlagengebundene AD-CS-Ausstellung

Mit dem CA Connector entscheidet die an die Anfrage gebundene AD-CS-Vorlage, was ausgestellt werden darf.

Begrenzte Registrierungs-Tokens

Mehrfach-Tokens lassen sich wie jede andere Registrierungsberechtigung begrenzen und widerrufen.

Beispiel: Zertifikate für jeden RD-Sitzungshost

Eine Richtlinie auf der Gruppe rdsh, ausgestellt aus AD CS.

  1. RichtlinieCA: Corp Issuing CA · Vorlage {hostname}.corp.example.com · Ziel: RDP-Listener.
  2. Rollout12 Mitglieder, 12 Zertifikatsjobs in Etappen eingestellt.
  3. Beitrittrdsh-13 entsteht aus dem Golden Image und tritt der Gruppe bei.
  4. Ausstellungrdsh-13.corp.example.com wird ausgestellt und an den RDP-Listener gebunden.

Häufige Fragen

Zertifikatsrichtlinien

Kann ein Zertifikat von allen Mitgliedern geteilt werden?

Der Modus pro Agent - ein Zertifikat je Mitglied - funktioniert mit jeder Zertifizierungsstelle. Ein gemeinsames Zertifikat ist nur für Bestellungen über den Certificate Connector verfügbar, der den Schlüssel auf seinem eigenen Host hält.

Was passiert, wenn ein Agent die Gruppe verlässt?

Das legt die Richtlinie fest. Mit Behalten (Standard) bleibt das Zertifikat und wird weiter erneuert, nur nicht mehr über die Richtlinie. Mit Stilllegen wird Auto-Renew abgeschaltet und ein Widerrufsjob eingestellt.

Funktionieren Richtlinien mit Let's Encrypt?

Ja, mit jeder Zertifizierungsstelle, die Ihr Plan erlaubt. Bei ACME-CAs muss jeder Name weiterhin validiert werden, üblicherweise per DNS-01.

Eine ganze Serverrolle mit einer Regel abdecken

Agent-Gruppe anlegen, Richtlinie zuweisen - neue Server erhalten ihre Zertifikate von selbst.

Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.