Automatische Zertifikatserneuerung für Microsoft AD FS
AD-FS-Zertifikate geraten leicht in Vergessenheit - und laufen sie ab, stehen föderierte Anmeldungen still. Das AD-FS-Paket erneuert das Zertifikat für Dienstkommunikation, Tokensignatur oder Tokenentschlüsselung, gibt dem Dienstkonto Zugriff auf den Schlüssel und weist es in AD FS zu.
package windows-adfs-target 3.0.0
importgrantKeyReadwhen configuredassignAdfsCertificatecleanupwhen configured
Auf einen Blick
- Paket
windows-adfs-target 3.0.0- Kompatibilität
Windows Server / AD FS >=2016 <2030- Ausgeführt von
- Ein Windows-Agent auf dem Server
- Mechanismus
- PowerShell
- Authentifizierung
- Lokal - keine entfernte Anmeldung
- Fähigkeiten
- Zertifikat und Schlüssel importierenSchlüsselzugriff gewährenBinding aktualisierenAltes Zertifikat entfernen
- Bereitstellungsschritte
- import → grantKeyRead* → assignAdfsCertificate → cleanup*
- Rollback
- Keiner
- Schlüsselverwendung
- Server-Authentifizierung
* bedingter Schritt
Was es leistet
Der Agent auf dem AD-FS-Server importiert das Zertifikat, gibt dem AD-FS-Dienstkonto - meist ein gMSA - Lesezugriff auf den privaten Schlüssel und weist es als konfiguriertes AD-FS-Zertifikat zu: Dienstkommunikation, Tokensignatur oder Tokenentschlüsselung.
Das ersetzte Zertifikat wird entfernt, sobald das neue aktiv ist - es sei denn, Sie schalten das Aufräumen ab.
So läuft es ab
- 01
import
Zertifikat und Schlüssel werden in den Computerspeicher importiert.
- 02
grantKeyRead
Das AD-FS-Dienstkonto erhält Lesezugriff auf den privaten Schlüssel.
- 03
assignAdfsCertificate
Das Zertifikat wird in AD FS zugewiesen.
- 04
cleanup
Das vorherige Zertifikat wird entfernt, sofern aktiviert.
Was Sie konfigurieren
- AD-FS-Zertifikat: Dienstkommunikation (Standard), Tokensignatur oder Tokenentschlüsselung
- AD-FS-Dienstkonto, etwa DOMAIN\adfs-gmsa$
- Zertifikatsspeicher, Anzeigename und Aufräumen
Voraussetzungen
- Ein Windows-Agent auf dem primären AD-FS-Server
- Ein Zertifikat für den Namen des Verbunddienstes
Einschränkungen
- Ein AD-FS-Zertifikatstyp pro Deploy-Ziel.
- Webanwendungsproxy-Server brauchen eine eigene Zertifikatsbereitstellung.
Manuell erledigen
Die Dokumentation enthält eine Schritt-für-Schritt-Anleitung für den manuellen Austausch dieses Zertifikats - hilfreich für die Erstinstallation oder um genau zu sehen, was das Paket automatisiert.
Verwandte Funktionen
Lösungen
Mehr in Microsoft und Windows Server
Dokumentation
Microsoft AD FS automatisieren
Agent registrieren, Paket zuweisen - die nächste Erneuerung installiert sich selbst.
Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.