aethercert
Microsoft und Windows Server

Automatische Zertifikatserneuerung für Microsoft AD FS

AD-FS-Zertifikate geraten leicht in Vergessenheit - und laufen sie ab, stehen föderierte Anmeldungen still. Das AD-FS-Paket erneuert das Zertifikat für Dienstkommunikation, Tokensignatur oder Tokenentschlüsselung, gibt dem Dienstkonto Zugriff auf den Schlüssel und weist es in AD FS zu.

Die im Manifest dieses Pakets definierten Bereitstellungsschritte.

Auf einen Blick

Paket
windows-adfs-target 3.0.0
Kompatibilität
Windows Server / AD FS >=2016 <2030
Ausgeführt von
Ein Windows-Agent auf dem Server
Mechanismus
PowerShell
Authentifizierung
Lokal - keine entfernte Anmeldung
Fähigkeiten
Zertifikat und Schlüssel importierenSchlüsselzugriff gewährenBinding aktualisierenAltes Zertifikat entfernen
Bereitstellungsschritte
import → grantKeyRead* → assignAdfsCertificate → cleanup*
Rollback
Keiner
Schlüsselverwendung
Server-Authentifizierung

* bedingter Schritt

Was es leistet

Der Agent auf dem AD-FS-Server importiert das Zertifikat, gibt dem AD-FS-Dienstkonto - meist ein gMSA - Lesezugriff auf den privaten Schlüssel und weist es als konfiguriertes AD-FS-Zertifikat zu: Dienstkommunikation, Tokensignatur oder Tokenentschlüsselung.

Das ersetzte Zertifikat wird entfernt, sobald das neue aktiv ist - es sei denn, Sie schalten das Aufräumen ab.

So läuft es ab

  1. 01

    import

    Zertifikat und Schlüssel werden in den Computerspeicher importiert.

  2. 02

    grantKeyRead

    Das AD-FS-Dienstkonto erhält Lesezugriff auf den privaten Schlüssel.

  3. 03

    assignAdfsCertificate

    Das Zertifikat wird in AD FS zugewiesen.

  4. 04

    cleanup

    Das vorherige Zertifikat wird entfernt, sofern aktiviert.

Was Sie konfigurieren

  • AD-FS-Zertifikat: Dienstkommunikation (Standard), Tokensignatur oder Tokenentschlüsselung
  • AD-FS-Dienstkonto, etwa DOMAIN\adfs-gmsa$
  • Zertifikatsspeicher, Anzeigename und Aufräumen

Voraussetzungen

  • Ein Windows-Agent auf dem primären AD-FS-Server
  • Ein Zertifikat für den Namen des Verbunddienstes

Einschränkungen

  • Ein AD-FS-Zertifikatstyp pro Deploy-Ziel.
  • Webanwendungsproxy-Server brauchen eine eigene Zertifikatsbereitstellung.

Manuell erledigen

Die Dokumentation enthält eine Schritt-für-Schritt-Anleitung für den manuellen Austausch dieses Zertifikats - hilfreich für die Erstinstallation oder um genau zu sehen, was das Paket automatisiert.

Anleitung zum manuellen Austausch

Microsoft AD FS automatisieren

Agent registrieren, Paket zuweisen - die nächste Erneuerung installiert sich selbst.

Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.