Zobrazují se příspěvky se štítkemcertifikáty. Zobrazit všechny příspěvky
Zobrazují se příspěvky se štítkemcertifikáty. Zobrazit všechny příspěvky

středa 4. března 2020

Žádost o certifikát skrz webové rozhraní

Je instalovaná interní certifikační autorita (jako role ADCS ve Windows MS Windows Server 2019).
Jedna z komponent také nabízí webové rozhraní (skrz další roli - IIS).

A uživatel si může zažádat o certifikát skrz webové rozhraní této interní certifikační autority.

Webové rozhraní (respektive žádost) je či není funkční v následujících OS MS Windows.
Každý OS má instalovány všechny aktualizace k 1.3.2020

čtvrtek 20. února 2020

CA nemůže publikovat CRL certifikáty - event ID 66,74,75

Certifikační autorita (CA)  vydává certifikáty.
A v pravidelných intervalech CA vydává také seznam zneplatněných certifikátů. V něm jsou zapsány informace o certifikátech, které jejich vlastníci prohlásili za neplatné (nechali je zneplatnit).
K tomu dochází např. tehdy, když je zcizen soukromý klíč vlastníka nebo skončí podmínky pro používání certifikátu.
Ve firemním prostředí se to nejčastěji stává při ukončení pracovního poměru (ukončení spolupráce) se zaměstnancem (nebo s externím pracovníkem, brigádníkem, ...) .

Default nastavení pro publikaci CRL certifikátů v AD CS MW Windows Server 2019
je nastaveno na: 
  • CRL publication Interval: 1 Weeks
  • Delta CRLs: 1 Days

Publikaci lze také provést ručně:
  • v grafickém prostředí přejdeme na název CA
  • přejdeme na Revoked Certifikates
  • v MENU zvolíme ALL TASKS
  • následně PUBLISH
  • a následně NEW CRL nebo DELTA CRL ONLY

Při ruční publikaci NEW CRL můžeme obdržet tyto následující chyby:
  • Directory object not found. 0x8007208d (WIN32: 8333 ERROR_DS_OBJ_NOT_FOUND)
  • V Event logu (Servers Roles - Active Directory Certification Services) Event ID: 66 + 74 + 75 (podrobněji viz níže)
Při ruční publikaci DELTA CRL ONLY můžeme obdržet tyto následující chyby:
  • Operation aborted 0x80004004 (-2147467260 E_ABORT)
  • V Event logu (Servers Roles - Active Directory Certification Services) Event ID: 66 +74 + 75 (podrobněji viz níže)
Event ID: 75
Active Directory Certificate Services could not publish a Delta CRL for key 1 to the following location on server adcs.firma.cz: ldap:///CN=CA(2),CN=CA19,CN=CDP,CN=Public Key Services,CN=Services,CN=Configuration,DC=domena,DC=cz.  
Directory object not found. 0x8007208d (WIN32: 8333 ERROR_DS_OBJ_NOT_FOUND).
ldap: 0x20: LDAP_NO_SUCH_OBJECT: 0000208D: NameErr: DSID-03100241, problem 2001 (NO_OBJECT), data 0, best match of: 'CN=CA,CN=CDP,CN=Public Key Services,CN=Services,CN=Configuration,DC=domena,DC=cz'

Event ID: 74
Active Directory Certificate Services could not publish a Base CRL for key 1 to the following location on server adcs.firma.cz: ldap:///CN=CA(2),CN=CA19,CN=CDP,CN=Public Key Services,CN=Services,CN=Configuration,DC=firma,DC=cz.  
Directory object not found. 0x8007208d (WIN32: 8333 ERROR_DS_OBJ_NOT_FOUND).
ldap: 0x20: LDAP_NO_SUCH_OBJECT: 0000208D: NameErr: DSID-03100241, problem 2001 (NO_OBJECT), data 0, best match of: 'CN=CA,CN=CDP,CN=Public Key Services,CN=Services,CN=Configuration,DC=firma,DC=cz'

Event ID: 66
Active Directory Certificate Services could not publish a Delta CRL for key 1 to the following location: ldap:///CN=CA(2),CN=CA19,CN=CDP,CN=Public Key Services,CN=Services,CN=Configuration,DC=firma,DC=cz.  
Operation aborted 0x80004004 (-2147467260 E_ABORT).

Tato chyba je poměrně nepříjemná.
Některé další navazující systémy si kontrolují seznam zneplatněných certifikátů. A pokud ho neobdrží, tak mohou odepřít uživateli přístup (v mém případě bylo nefunkční přihlášení do firemní WiFi sítě ... pro ověřování se používá osobní certifikát uživatele).

Nad řešením jsem strávil několik bezesných nocí a spousty pracovních dnů.

pondělí 14. srpna 2017

Detail certifikátu v Chrome je zpět!

Google v dřívější verzi prohlížeče Chrome odstranil možnost zobrazení detailu SSL certifikátu.

Nyní je detail certifikátu v Chrome 60 zpět tam, kde býval.
Není však zobrazen ve výchozím nastavení a je nutné tuto volbu zapnout. 

pátek 28. dubna 2017

CHROME 58 - error certificate

Okamžité a rychlé řešení chybky, která se začala vyskytovat v CHROME 58 a novější při přístupu na web server, který používá HTTPS (doménový certifikát).

Tato chybka se bude spíše týkat firem, kde se používá místní Certifikační autorita.


pondělí 27. června 2016

PowerShell - backup CA

Jen krátký scriptík - záloha Certifikační autority
Záloha se provede do lokálního disku a následně ještě scriptík provede kopii.


úterý 15. března 2016

AD RMS - The revocation process could not continue - the certificate(s) could not be checked.

Na klientské stanici uživatel dává dává z prostředí MS OFFICE práva RMS.
A místo práv obdrží následující chybku:

0x800B010E: Proces zrušení nemůže pokračovat, protože nelze zkontrolovat certifikáty.

nebo v anglištině:

The revocation process could not continue - the certificate(s) could not be checked.


pondělí 14. března 2016

Windows 2012R2 - Certification Authority Web Enrollment Configuration Failed 0x80070057

Při konfiguraci (zavolání ze SERVERU MANAGERU) se může vyskytnout následující chybová hláška:

AD: Certification Authority Web Enrollment Configuration Failed 0x80070057 (WIN32: 87)

Přestože chybka vypadá hrůzostrašně, oprava je velmi jednoduchá.

pátek 11. března 2016

Windows Server 2012 R2 - Migrace Certifikační Autority

Pokud potřebujete provést migraci Certifikační Autority (dále jen CA) ze serveru MS Windows Server 2012R2 na jiný server MS Windows Server 2012R2, tka postup je takovýto:

Migrace se neprovádí u těchto rolí:
  • CA Web Enrollment
  • Online Responder
  • Network Device Enrollment
  • Certificate Enrollment Web Services
Migrace se týká pouze vlastní Certifikační autority



1. Záloha CA a privátního klíče + zastavení CA
Na starém serveru s CA
   GUI:
   Spustit certsrv.msc - Všechny úkoly - Zálohovat CA - Vybrat Privátní klíč a databázi
   Všechny úkoly - Zastavit CA

   PowerShell:
  Backup-CARoleService –path <BackupDirectory> 
  Stop-service certsvc

   CMD:
    Certutil.exe –backupdb <BackupDirectory>
  Certutil.exe –backupkey <BackupDirectory>
     net stop certsvc
   Zastavením CA zabráníme vzniku (respektive ztrátě) dalších certifikátů.


pátek 4. března 2016

Vypnutí kontroly odvolání certifikátů na CA

Kdesi v hlubinách Internetu jsem našel toto následující:

Disabled the feature that checks revocation on all certificates in the PKI hierarchy with the following command on the CA:

pondělí 8. února 2016

CA - prodloužení platnosti certifikátů

Microsoft Certifikační autorita vydává standardně certifikáty s délkou platnosti maximálně 1 rok.
Někdy může být tato hodnota nepraktická a potřebujeme vydávat certifikáty s delší dobou platnosti.

Jedna z možností, jak zařídit změnu platnosti všech vydávaných certifikátů ja např. tato:


pátek 5. února 2016

CISCO AnyConnect a SHA 256 zatím spolu NEkamarádí

V případě, že používáte VPN AnyConnect od firmy CISCO a rozhodujete se přejít na SHA256, tak koukněte na následující článek.

Zatím SHA256 není podporované ... respektive je zde chybka.

V každém případě, ověřování certifikátů s SHA256 selhává.


pondělí 18. ledna 2016

Certifikační autorita - obnova certifikátu

Mám Certifikační autoritu v MS Windows 2012 R2.
A potřebuji obnovit certifikát Certifikační autority (co nevidět vyprší platnost certifikátu).
A zároveň chci přejít na z SHA-1 na SHA-2 .

OS a další komponenty musí podporovat SHA-256

Tak jdeme na to:

pondělí 3. srpna 2015

Windows 10 - žádost o certifikát (Server je Windows 2012R2)

A máme tu nový os MS Windows 10 ... a sní i kupa nových problémů.
Potřeboval jsem na něm získat osobní uživatelský certifikát (z firemní certifikační autority, která jede na MS Windows 2012 R2)
A jasně, že to opět nefungovalo z MS EDGE 20 (dříve se to jmenovalo MS Internet Explorer)

Ale řešení, jak získat certifikát, přeci jen existuje.

úterý 10. února 2015

Generátor pro Self-Signed Certifikát

Potřeboval jsem honem rychle cosi otestovat.
A k tomu jsem potřeboval Self-Signed Certifikát.

A kamarád Google opět poradil.


pondělí 8. září 2014

Není certifikát jako certifikát ...

Není certifikát jako certifikát ...
Certifikát pro instalaci je potřeba mít ve správném stavu.

V mém případě se stalo,
že jsem měl v jednom souboru privátní klíč od certifikátu,
ve druhém souboru jsem měl výsledný vygenerovaný certifikát.

No a pak jsem ještě dostal soubor,
kde byla uložena žádost o certifikát (ale to už je mi bylo k ničemu).

Naopak jsem potřeboval certifikát od certifikační autority, která vygenerovala certifikát.
Ale to nebyl problém, ten je veřejně k dispozici.

Cílem bylo dostat certifikát do MS IIS (v rámci MS Windows 2012 R2) a zabezpečit komunikaci web serveru tedy zařídit https .

Ve stav v jakém jsem dostal vygenerovaný certifikát (bez privátní klíče) nebylo možno provést import do web serveru.

Rovněž nebylo možno provést Dokončení žádosti o certifikát na web serveru (prostě proto, že na tomto web serveru nebyl vygenerován požadavek na certifikát).

Tak jak z tohoto ven ... ?

Jedno řešení přeci jen existuje ...
provést konverzi certifikátu do potřebného stavu.

čtvrtek 5. června 2014

Obnova klientského certifikátu z příkazového řádky

Vede více cest do cíle.
Občas je rychlejší provést danou akci na příkazové řádce než ji složitě klikat v grafickém prostředí.

Jak obnovit prošlý certifikát:

středa 4. června 2014

Atributy certifikátů

Certifíkáty se uchovávají dle specifikace X.509.
Certifikát obsahuje tento následující atribut:

pátek 16. května 2014

Migrace certifikační autority z Windows 2008 do Windows 2012R2

V rámci interní sítě je provozována jedna Microsoft Certifikační Autorita.
Historicky je instalovaná v prostředí MS Windows Server 2008.
No a nyní přišel čas ji přenést do nového prostředí MS Windows Server 2012 R2

Jak se tedy dá přenést interní certifikační autorita z prostředí MS Windows 2008 do prostředí MS Windows 2012 R2 ?

pátek 28. března 2014

CISCO ASA 5510 - obnova certifikátu

Na firewallu CISCO ASA5510 vypršel certifikát.
Po obvyklých 2 letech.

A je potřeba ho obnovit (protože jinak to uživatelům do VPN hází nehezkou hlášku, kterou musí odkliknout).
Certifikát firewalu má totiž vztah k SSL VPN, které jsou zabezpečeny certifikátem (jednoletým) a k interní Certifikační autoritě na MS Windows Server 2008.

Ještě je potřeba poznamenat, že situace je trošičku složitější, protože Certifikační autorita nemá z jakýchsi historických důvodů instalovánu možnost (roli) automatické potvrzování žádosti síťových zařízení.