【问题标题】:Different certificate templates on different CAs with same user - Microsoft ADCS具有相同用户的不同 CA 上的不同证书模板 - Microsoft ADCS
【发布时间】:2022-01-22 23:40:21
【问题描述】:

我在使用 CES-CEP 为 AD 用户自动注册证书方面遇到了严重问题。

让我们考虑一个名为 COMPANY.CORP 的域,其中部署了所有 PKI 服务(具有 1 个 Root 和 2 个 SubCA、OCSP 和 2 个 CES-CEP 服务的 2 层企业 PKI - 每个 SubCA 一个),另一个名为与 COMPANY.CORP 域具有选择性 CFT 的 OFFICE.CORP。

COMPANY.CLOUD 域的用户需要数字证书才能登录多个业务应用程序。所有用户都可以使用两种类型的机器:他们自己的工作站和一些他们也可以登录的“公共”站点。

当来自此 COMPANY.CLOUD 的用户登录到他们的工作站时,必须颁发来自模板“A”的证书。否则,必须颁发来自模板“B”的证书。

工作站和公共场所分为两个不同的 OU。

甚至可以在用户端使用某种 GPO 过滤来做到这一点吗?

谢谢大家!

【问题讨论】:

  • 请检查这可能对你有帮助:sysadmins.lv/blog-en/…
  • 你好@rafaelrroa,如果我的回答对你有帮助,你可以投票并接受它作为答案(点击答案旁边的复选标记,将其从灰色切换为填充。)。这对其他社区成员可能是有益的。谢谢

标签: active-directory x509certificate pki gpo


【解决方案1】:

是的,可以使用 GPO 功能自动注册配置策略。

自动注册配置一般包括三个步骤:配置自动注册策略、准备证书模板和准备证书颁发者。配置自动注册策略的推荐方法是使用组策略功能。组策略功能在域和工作组环境中都可用。建议在用户和计算机配置中都打开自动注册策略。

建议您参考此 Document 1Document 2 创建自动注册的新模板并启用 CEP 和 CES 以注册未加入域的计算机以获得证书

【讨论】:

    猜你喜欢
    • 2015-01-28
    • 1970-01-01
    • 2011-03-10
    • 1970-01-01
    • 1970-01-01
    • 2018-07-09
    • 2020-04-13
    • 2021-10-12
    • 1970-01-01
    相关资源
    最近更新 更多