aethercert
Zertifizierungsstellen

Automatisierung für Active Directory Certificate Services

Der CA Connector ist ein kleiner Windows-Dienst auf Ihrem AD-CS-Server. Über ihn beantragt jeder aethercert-Agent Zertifikate bei Ihrer Unternehmens-CA mit Ihren eigenen Vorlagen - und er meldet nebenbei den Zustand der CA.

Auf einen Blick

Connector
Windows-Dienst auf dem AD-CS-Server; installiert und aktualisiert wie der Agent
Listener
:8443 im internen Netzwerk; nur Agents verbinden sich
Autorisierung
Einmal-ES256-Token pro Job, lokal und live bei aethercert geprüft
Benötigte Rechte
Registrieren auf der Vorlage; Zertifikate ausstellen und verwalten auf der CA (für Widerrufe)
Zustandsprüfungen
Aktualität von CRL und Delta-CRL, CDP-Erreichbarkeit, Ablauf des CA-Zertifikats, schwache Schlüssel, ESC6

Was es leistet

Agents senden ihre Signieranfragen innerhalb Ihres Netzwerks an den Connector. Der Connector reicht sie mit certreq gegen die konfigurierte Vorlage bei AD CS ein und gibt das ausgestellte Zertifikat zurück. Jede Anfrage braucht ein kurzlebiges Einmal-Token, das aethercert für genau diesen Job ausgestellt hat; die angefragten Namen werden damit abgeglichen, bevor etwas die CA erreicht.

Bei jedem Check-in meldet der Connector zudem den Zustand der CA: Aktualität von Basis- und Delta-CRL, Erreichbarkeit jedes CDP-Orts, Ablauf des CA-Zertifikats, schwache CA-Schlüssel oder Signaturalgorithmen und ob EDITF_ATTRIBUTESUBJECTALTNAME2 (ESC6) aktiv ist. Befunde erscheinen im Dashboard und im Ereignisprotokoll; eine Härtungs-Checkliste deckt ab, was sich nicht aus der Ferne prüfen lässt.

So läuft es ab

  1. 01

    Installieren und koppeln

    Den Installer mit einem Einmal-Kopplungstoken auf dem CA-Server ausführen. Er findet die Unternehmens-CA im Active Directory und lauscht auf :8443.

  2. 02

    Rechte vergeben

    Dem Konto des Connectors Registrieren auf der Vorlage und Zertifikate ausstellen und verwalten auf der CA geben. Eine schreibgeschützte Vorabprüfung kontrolliert jede Voraussetzung.

  3. 03

    Anfragen

    Ein Agent sendet seinen CSR mit einem jobgebundenen Token; der Connector prüft es lokal und bei aethercert und reicht dann bei AD CS ein.

  4. 04

    Melden

    Check-ins melden Vorlagen und CA-Zustand; Befunde erzeugen Ereignisse und Alarme.

Was Sie konfigurieren

  • Zertifikatsvorlage (Standard WebServer)
  • Listen-Adresse (Standard :8443) und optional eigenes TLS-Zertifikat
  • Dienstkonto: LocalSystem, ein eigenes Konto oder ein gMSA

Voraussetzungen

  • Eine Unternehmens-CA im Active Directory
  • Windows Server für den Connector, normalerweise der CA-Server selbst
  • Agents, die den Connector im internen Netzwerk erreichen

Einschränkungen

  • AD CS setzt den Standard-Plan oder höher voraus.
  • Der Connector meldet den CA-Zustand, ändert aber nie CA, Vorlagen oder ACLs - die Behebung bleibt bei Ihnen.

Häufige Fragen

Active Directory Certificate Services (AD CS)

Braucht der Connector eingehenden Zugriff aus dem Internet?

Nein. Agents in Ihrem Netzwerk verbinden sich mit ihm; er selbst baut nur ausgehende Verbindungen zu aethercert für Check-ins und Token-Prüfung auf.

Kann aethercert meine CA-Konfiguration ändern?

Nein. Der Connector reicht nur Anfragen und Widerrufe ein und liest den CA-Zustand. Härtungsbefunde zeigen, was zu ändern ist; ändern tun Sie es.

Active Directory Certificate Services (AD CS) automatisieren

Einmal im Dashboard verbinden - jede Ausstellung und Erneuerung nutzt es von da an.

Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.