Перейти к содержимому

Как перевыпустить корневой сертификат центра сертификации

  • автор:

Как продлить корневой сертификат локального центра сертификации windows?

Добрый день!
В домене есть локальный центр сертификации. Когда его устанавливали, был выпущен корневой сертификат, которым подписывали все запросы на новые сертификаты. Пришло время продлевать корневой сертификат центра сертификации, вопрос как это сделать?
Windows server 2012 R2

  • Вопрос задан более двух лет назад
  • 1014 просмотров

Комментировать
Решения вопроса 1
Андрей @Andryxans Автор вопроса

60cc321a6715a800743415.jpeg

В общем все оказалось очень просто.
в центре сертификации нажал обновить сертификат ЦС

Так как мне нужно было именно продлить его, я не стал генерировать новую пару ключей.

После автоматической процедуры выпустился новый сертификат с новым сроком.

Распространение по машинам в домене прошло автоматически.

Продление сертификата ЦС

Многие из нас имеют в подчинении домены на базе Microsoft Windows и у многих на контроллере домена крутится служба «Центра сертификации» или ЦС.
И периодически там нужно обновлять сертификат этого корневого центра — нашего сервера. Сегодня мы этим и займёмся.

1. Итак, для начала зайдём на наш сервер и откроем оснастку «Центр сертификации«, так же её можно найти в Панели управления -> Администрирование.
Далее выбираем наш сервер в левой части окна, жмём ПКМ (правой кнопкой мыши), идём в пункт «Все задачи» и там выбираем «Обновить сертификат ЦС«

certsrv01.jpg

2. После этого у нас выскочит окно с запросом, нажимаем «Да«

certsrv02.JPG

3. Далее у нас останавливается служба ЦС и процесс продолжается, выходит следующее окно, которое нам выводит ещё один запрос с информацией о прошлом сертификате и выпускающемся, подтверждаем:

certsrv03.JPG

4) После этого служба запустится

certsrv04.jpg

и мы в окне корневых сертификатов нашего ЦС увидим новый сертификат, в списке:

certsrv05.JPG

Просто? Да, всё очень просто, но если значть что, где и как делается. Если не знать, то не только тратится очень много времени на поиски, но нередко можно сделать совсем не то, что в свою очередь, может повлечь за собой сбой сервера. Поэтому делая что-то, всегда имейте бэкап под рукой, ну и делать всё нужно осознанно и с пониманием процесса. А если есть сомнения или не знаешь — лучше найти тех, для кого это своя, родная стихия.
Всем мира и добра.

Можно ли обновить сертификат подчиненного ЦС, без потери валидности уже выданных им сертификатов?

ebb0ed5d0fbb4bfdaf31d9936b6ee734.PNG

Собственно ситуация. В доменной сети имеется следующая структура PKI:

первые два ЦС были по стечению обстоятельств утеряны безвозвратно, пока их функции выполняют подчиненные ЦС другой площадки, но! Как видно из рисунка на них имеется предупреждение о истечении срока действия сертификата. Соответственно нужно запрашивать новый сертификат у Корневого ЦС.

после запроса сертификата у Корневого ЦС:
1. Останутся ли валидными те сертификаты, которые уже были выданы компьютерам и пользователям? (запрашивать планирую на старую пару ключей)
2. Будет обновлен уже выданный сертификат, или произойдет выдача нового и отзыв старого сертификатов?

Читал руководства по обновлению, было не совсем понятно по судьбе уже выданных сертификатов. Понял, что при генерации сертификата из новой ключевой пары, надо будет отзывать старые (опять таки, не совсем ясно, они будут отозваны после выдачи новых, или же новые получат после отзыва).

P.S. В сети развернута система, которая по валидности сертификата допускает ПК в локальную сеть, как только сертификат перестает быть валидным ПК из сети выпадает. Поэтому после отзыва старых сертификатов без выдачи новых, система превращаюет автоматически все ПК в тыкву

  • Вопрос задан более трёх лет назад
  • 1965 просмотров

Комментировать
Решения вопроса 1

Axel_L

Alex Suvoroff @Axel_L Автор вопроса
помощник сисадмина

В общем вопрос решил. Запросил у корневого ЦС сертификат, используя старую пару ключей. Запрос делал через оснастку «Центр сертификации».

Кстати, часть компьютеров автоматически поменяла сертификат (скорее просто по истечению срока старого автоматом запросил новый, как раз после обновления сертификата центра), но часть компьютеров оставалась со старым сертификатом (эти компьютеры делали запрос до обновления сертификата подчиненного ЦС). Чтобы назначить им обновленный сертификат «ручками», а не ждать повторного запроса от них, надо перейти в оснастку
«Центр сертификации» -> Неудачные запросы, в поле «Код состояния» будет сообщение о том, что сертификат для компьютера не выдан из-за срока выдачи, больше чем срок валидности самого сертификата (точное описание не помню, шаблон выдачи должен быть «Компьютер» или «Machine»). Выделить все запросы с таким кодом, и в контекстном меню выбрать: Все задачи -> Выдать. После этого будет выдан обновленный сертификат

OpenVPN, легкий перевыпуск корневого сертификата

Доброго времени суток. Предыстория такова: десять лет назад мной была поднята инфраструктура сети салонов сотовой связи, распределенная по области. В качестве учетного решения использовалась система 1С: Предприятие 7.7 в режиме распределенной базы данных. Для обмена данными использовалась обычная сетевая папка windows, доступ к которой осуществлялся через туннель OpenVPN. И вот как-то неделю назад полностью остановился обмен информацией между центром и периферией. Почему-то сразу закралась мысль — неужели прошло десять лет (именно на этот срок делался корневой сертификат). Анализ логов подтвердил проблему, схема отлично себя зарекомендовала за эти десять лет, но пришел срок. И что же теперь, генерировать заново весь объем клиентских и серверных ключей/сертификатов. Нет, можно поступить немного проще…

OpenSSL позволяем перевыпустить сертификат и подписать его старым приватным ключем, при этом сохраняется структура Modulus сертификата и новый сертификат успешно проверяет старые сертификаты клиентов.

Создаем новый сертификат:

openssl x509 -in ca.crt -days 3650 -out ca-new.crt -signkey ca.key
Getting Private key

и новый сертификат ca-new.crt

Выполним проверку сертификата клиента новым корневым сертификатом:

openssl verify -CAfile ca-new.crt client9.crt
client9.crt: OK

Следующей командой можно посмотреть содержимое сертификата и убедиться что у нового и старого сертификата Modulus одинаков:

openssl x509 -noout -text -in ca-new.crt

Все вроде бы очень хорошо, рассылаем новый сертификат, предварительно переименовав его по образу старого с инструкцией пользователю куда его подложить (перезаписываем старый).

Перезапускаем службу на сервере и смотрим как подключатся клиенты. К сожалению не все клиенты это сделали успешно. У некоторых в логе получили:

Tue Mar 21 15:12:18 2017 VERIFY ERROR: depth=1, error=certificate signature failure: /C=RU. 

Вот здесь пришлось потерять несколько часов, в итоге выяснилось что на клиентских компьютерах также не срабатывает проверка сертификата клиента:

openssl verify -CAfile ca-new.crt client9.crt

Версия openssl (в составе OpenVPN ) оказалась старая и не хотела успешно проверять.

Соответственно у проблемных клиентов пришлось обновить OpenVPN до версии 2.3.3 (такая использовалась у меня, про другие ничего сказать не могу, но полагаю что более новые версии также будут вести себя положительно) и система отправлена в плавание еще на 10 лет.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

https://alkogolizm-zhi.vyvod-iz-zapoya-na-domu-sankt-peterburg-abc.ru/