aethercert
Microsoft-Umgebungen

Zertifikatsautomatisierung für Windows Server und Microsoft-Dienste

Jede Microsoft-Rolle nutzt Zertifikate auf ihre eigene Art: ein IIS-Binding, Enable-ExchangeCertificate, Set-RDCertificate, ein SQL-Server-Fingerabdruck samt Schlüssel-ACL. aethercert kennt jede davon und führt bei jeder Erneuerung die richtige aus.

Ein Deploy-Ziel führt seine Paketschritte auf dem Agent-Host aus.
01Microsoft-Umgebungen

Das Problem

In Windows-Umgebungen sammeln sich Zertifikate an vielen Stellen, jede mit eigenem Erneuerungsablauf, der in den Notizen von jemandem steht. Sind Person oder Notizen weg, läuft das Zertifikat ab.

Andere Schritte pro Rolle

IIS, Exchange, RDS, SQL Server, AD FS, WinRM und Hyper-V-Replikat brauchen jeweils eigenen Import und eigene Zuweisung.

Schlüsselberechtigungen

SQL Server und AD FS brauchen Zugriff ihrer Dienstkonten auf den privaten Schlüssel - ein leicht vergessener Schritt.

Interne Namen

Viele dieser Dienste nutzen interne Namen, für die öffentliche CAs nicht ausstellen; sie hängen an AD CS.

Geschäftliche Auswirkungen

Ausfälle bei Mail und Anmeldung

Ein abgelaufenes Exchange- oder AD-FS-Zertifikat stoppt den Mailfluss oder die föderierte Anmeldung für die ganze Organisation.

Warnungen beim Fernzugriff

Probleme mit RD-Gateway- und RDP-Zertifikaten erscheinen als Warnungen, die Nutzer wegklicken lernen.

Wissen bei wenigen Personen

Erneuerungsabläufe hängen an den Administratoren, die sie geschrieben haben.

Das technische Problem

Jede Rolle bietet die Zertifikatszuweisung über ein anderes PowerShell-Modul oder eine andere Registry-Einstellung an, mit eigenen Reihenfolgen - erst importieren, dann binden; erst berechtigen, dann neu starten; nie das Exchange-Auth-Zertifikat entfernen.

Dazu kommen die Zertifikate meist aus einer internen Unternehmens-CA. Das erfordert Vorlagenberechtigungen und einen Weg, wie jeder Server ein Zertifikat beantragt, ohne dass sich ein Administrator anmeldet.

Der Ansatz von aethercert

Ein Windows-Agent auf jedem Server, ein signiertes Paket pro Rolle und AD CS über einen Connector erreichbar.

  1. 01

    Agent installieren

    Ein Installer, unbeaufsichtigt per Gruppenrichtlinie oder Softwareverteilung mit einem Mehrfach-Token.

  2. 02

    CA anbinden

    Den CA Connector auf dem AD-CS-Server installieren oder für öffentliche Namen eine ACME-CA nutzen.

  3. 03

    Rollenpaket wählen

    IIS, Exchange, RDS, RDP-Listener, SQL Server, AD FS, WinRM, Hyper-V-Replikat, Skype for Business, StoreFront oder Horizon.

  4. 04

    Per Richtlinie anwenden

    Für Rollen auf vielen Servern stellt eine Zertifikatsrichtlinie auf einer Agent-Gruppe ein Zertifikat pro Server aus.

Architektur

Alles, was einen Schlüssel berührt, bleibt in Ihrem Netzwerk.

Agent auf jedem Server

Erzeugt den Schlüssel, beantragt das Zertifikat und führt das Rollenpaket in PowerShell als LocalSystem aus.

CA Connector auf AD CS

Nimmt Anfragen von Agents auf :8443 mit Einmal-Tokens pro Job an und reicht sie gegen Ihre Vorlage ein.

Ausgehend zur Steuerungsebene

Agents und Connector rufen aethercert per HTTPS auf. Nichts verbindet sich nach innen.

Sicherheit

Standardmäßig nicht exportierbar

Pakete importieren Schlüssel als nicht exportierbar, sofern Sie nichts anderes wählen.

Minimaler Schlüsselzugriff

Nur das angegebene Dienstkonto - SQL Server, AD FS - erhält Lesezugriff auf den Schlüssel.

CA-Hygiene

Der CA Connector meldet veraltete CRLs, unerreichbare CDPs, schwache CA-Schlüssel und ESC6 auf der angebundenen CA.

Hinweise zur Umsetzung

Vorlagenrechte

Dem Konto des Connectors Registrieren auf der Vorlage und Zertifikate ausstellen und verwalten auf der CA geben; die Vorabprüfung zeigt, was fehlt.

Ein Ziel pro Binding

Jedes IIS-Site-Binding, jede RDS-Rolle und jede SQL-Instanz ist ein eigenes Deploy-Ziel.

Neustarts planen

SQL Server und Horizon brauchen einen Dienstneustart, um ein neues Zertifikat zu laden; legen Sie fest, wann das erfolgen darf.

Zuerst die Erkennung

Das Inventar des Agents zeigt die bereits gebundenen Zertifikate jedes Servers, bevor Sie sie ersetzen.

Häufige Fragen

Microsoft-Umgebungen

Ersetzt aethercert die AD-CS-Autoregistrierung?

Es ergänzt sie dort, wo die Autoregistrierung schwach ist: Dienst-Bindings (IIS, Exchange, RDS, SQL Server), nicht domänengebundene Server, Appliances und die zentrale Übersicht über jedes Zertifikat.

Kann ich AD CS und öffentliche Zertifikate mischen?

Ja. Interne Namen können aus AD CS kommen, öffentliche wie mail oder das RD-Gateway von einer ACME-CA - alles in einem Inventar.

Brauche ich PowerShell-Kenntnisse?

Nein. Die Rollenpakete enthalten das PowerShell; Sie wählen ein Paket und füllen seine Felder aus.

Windows-Zertifikate automatisieren

Mit einem Server und einer Rolle beginnen, dann den Agent per Gruppenrichtlinie ausrollen.

Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.