Automatisierung für Active Directory Certificate Services
Der CA Connector ist ein kleiner Windows-Dienst auf Ihrem AD-CS-Server. Über ihn beantragt jeder aethercert-Agent Zertifikate bei Ihrer Unternehmens-CA mit Ihren eigenen Vorlagen - und er meldet nebenbei den Zustand der CA.
Auf einen Blick
- Connector
- Windows-Dienst auf dem AD-CS-Server; installiert und aktualisiert wie der Agent
- Listener
- :8443 im internen Netzwerk; nur Agents verbinden sich
- Autorisierung
- Einmal-ES256-Token pro Job, lokal und live bei aethercert geprüft
- Benötigte Rechte
- Registrieren auf der Vorlage; Zertifikate ausstellen und verwalten auf der CA (für Widerrufe)
- Zustandsprüfungen
- Aktualität von CRL und Delta-CRL, CDP-Erreichbarkeit, Ablauf des CA-Zertifikats, schwache Schlüssel, ESC6
Was es leistet
Agents senden ihre Signieranfragen innerhalb Ihres Netzwerks an den Connector. Der Connector reicht sie mit certreq gegen die konfigurierte Vorlage bei AD CS ein und gibt das ausgestellte Zertifikat zurück. Jede Anfrage braucht ein kurzlebiges Einmal-Token, das aethercert für genau diesen Job ausgestellt hat; die angefragten Namen werden damit abgeglichen, bevor etwas die CA erreicht.
Bei jedem Check-in meldet der Connector zudem den Zustand der CA: Aktualität von Basis- und Delta-CRL, Erreichbarkeit jedes CDP-Orts, Ablauf des CA-Zertifikats, schwache CA-Schlüssel oder Signaturalgorithmen und ob EDITF_ATTRIBUTESUBJECTALTNAME2 (ESC6) aktiv ist. Befunde erscheinen im Dashboard und im Ereignisprotokoll; eine Härtungs-Checkliste deckt ab, was sich nicht aus der Ferne prüfen lässt.
So läuft es ab
- 01
Installieren und koppeln
Den Installer mit einem Einmal-Kopplungstoken auf dem CA-Server ausführen. Er findet die Unternehmens-CA im Active Directory und lauscht auf :8443.
- 02
Rechte vergeben
Dem Konto des Connectors Registrieren auf der Vorlage und Zertifikate ausstellen und verwalten auf der CA geben. Eine schreibgeschützte Vorabprüfung kontrolliert jede Voraussetzung.
- 03
Anfragen
Ein Agent sendet seinen CSR mit einem jobgebundenen Token; der Connector prüft es lokal und bei aethercert und reicht dann bei AD CS ein.
- 04
Melden
Check-ins melden Vorlagen und CA-Zustand; Befunde erzeugen Ereignisse und Alarme.
Was Sie konfigurieren
- Zertifikatsvorlage (Standard WebServer)
- Listen-Adresse (Standard :8443) und optional eigenes TLS-Zertifikat
- Dienstkonto: LocalSystem, ein eigenes Konto oder ein gMSA
Voraussetzungen
- Eine Unternehmens-CA im Active Directory
- Windows Server für den Connector, normalerweise der CA-Server selbst
- Agents, die den Connector im internen Netzwerk erreichen
Einschränkungen
- AD CS setzt den Standard-Plan oder höher voraus.
- Der Connector meldet den CA-Zustand, ändert aber nie CA, Vorlagen oder ACLs - die Behebung bleibt bei Ihnen.
Verwandte Funktionen
Lösungen
Mehr in Zertifizierungsstellen
Dokumentation
Häufige Fragen
Active Directory Certificate Services (AD CS)
Braucht der Connector eingehenden Zugriff aus dem Internet?
Nein. Agents in Ihrem Netzwerk verbinden sich mit ihm; er selbst baut nur ausgehende Verbindungen zu aethercert für Check-ins und Token-Prüfung auf.
Kann aethercert meine CA-Konfiguration ändern?
Nein. Der Connector reicht nur Anfragen und Widerrufe ein und liest den CA-Zustand. Härtungsbefunde zeigen, was zu ändern ist; ändern tun Sie es.
Active Directory Certificate Services (AD CS) automatisieren
Einmal im Dashboard verbinden - jede Ausstellung und Erneuerung nutzt es von da an.
Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.