【发布时间】:2019-01-04 20:31:37
【问题描述】:
我目前正在开发一个脚本程序,该程序通过拍摄某些事物的快照来跟踪操作系统的变化。其中之一是证书。目标是查看已安装程序对系统的影响。当前的问题是我不断看到程序没有添加的证书被添加,Windows 确实如此。我的目标是防止 Windows 在测试期间下载证书。通过使用以下命令安装全新的 Trust Root Authority 证书存储:
CertUtil -GenerateSSTFromWU <filename>
接着是:
updroots.exe <filename>
问题是,在安装这个新商店后,虽然我确实看到添加的证书减少了,但我继续看到许多时间戳证书被添加到 CurrentUser/CA 商店。我希望有人知道我们从哪里来的这些证书,以及我如何可以预先安装它们,这样它们就不会在测试期间出现。谢谢你的建议。
编辑:
证书示例包括,
Microsoft 时间戳 PCA 2010
Microsoft 代码签名 PCA 2010
Microsoft 时间戳 PCA
GlobalSign 时间戳 CA - G2
微软代码签名 PCA
编辑 2.0:
环顾四周,我提到它在当前用户/CA 存储中安装了证书,这似乎对应于 certmgr 中的中间证书颁发机构存储。我相信 AuthRootAutoUpdate 适用于受信任的根证书颁发机构存储。我现在正在研究的问题是,是否有单独的服务负责更新中间证书颁发机构?
【问题讨论】:
-
您能否提供证书的示例名称以及它们出现的位置? Windows 确实有许多默认的受信任证书,这些证书已安装并通过更新和与 Microsoft 证书服务器的通信等进行更新。例如。证书吊销列表。关键是您需要有一些根证书才能让您的计算机正常工作(例如访问 www),而这些会发生变化(例如证书过期并被更新)。基本上,完全更新您的计算机,然后拍摄快照。
-
证书示例已添加到问题中,该软件正在完全更新的虚拟机中运行
-
Windows Server 所需的可信根证书:support.microsoft.com/en-ca/help/293781/…
-
可能应该包括,我在 Windows 10 上,我没有在您链接到的列表中看到我看到的任何证书。
-
尝试手动更新证书列表
Certutil -syncWithWU \\Server1\CTLdocs.microsoft.com/en-us/previous-versions/windows/it-pro/…
标签: windows powershell certificate