Puncte:0

Serviciul Ldap nu rulează pe Windows Server 2019

drapel ao

Am 2 Windows Server 2019. de ex. server1 și server2. server1 este controlerul de domeniu. server1 are următoarele roluri instalate: ADDS, ADCS, DNS, FILE STORAGE, IIS.

server2 este conectat la acel controler de domeniu. server1 are următoarele roluri instalate: ADCS, FILE STORAGE, IIS.

Am configurat PKI pe server1 și totul funcționează bine. Pot folosi funcția CRL și OCSP pentru validarea certificatului.

Am vrut să fac server2 ca CA subordonat al serverului1 (CA rădăcină) și să instalez rolurile corespunzătoare (ADCS) și să pot distribui certificatul de utilizator și să funcționeze bine. Dar nu pot testa funcționalitatea CRL pe server2, deoarece necesita legarea ldap cu server2.

Pe măsură ce l-am depanat în continuare, am descoperit că serverul LDAP nu rulează pe server2. Am verificat că portul 389 ascultă pe server1, dar nu pe server2.

Deci, cum să activez serviciul ldap pe server2? Nu pot testa funcționalitatea CRL a PKI, deoarece URL-ul CDP este adresa ldap.

Puncte:0
drapel in

LDAP nu este o condiție prealabilă pentru ADCS. Dacă compania dvs. folosește ADDS, atunci aveți opțiunea de a implementa un CA Enterprise pentru a simplifica emiterea și implementarea certificatelor către utilizatori și computere.

Dacă nu aveți un domeniu AD, atunci instalați CA autonome.

De aceea abordarea ta nu are sens. Nu veți instala ADDS pe server2 doar pentru a rula un CA intermediar.

Există multe modalități de a configura o infrastructură PKI și se pare că ar trebui să citiți acest subiect, pentru a înțelege puțin cum să vă îndepliniți nevoia. Vă sugerez să începeți cu acest ghid: https://techcommunity.microsoft.com/t5/ask-the-directory-services-team/designing-and-implementing-a-pki-part-i-design-and-planning/ba-p/396953

Dar pentru a-ți răspunde la întrebare: Conectați serverul 2 la același domeniu AD ca și serverul 1 și instalați un CA subordonată întreprindere. Dacă intenționați să aveți Root CA online (ceea ce presupun), atunci ar trebui să fie un Enterprise Root CA.

Cu toate acestea, dacă intenționați să implementați o PKI cu mai multe niveluri, CA dvs. rădăcină ar trebui să fie autonomă și offline. De asemenea, nu ar trebui să instalați niciodată un CA pe controlerul dvs. de domeniu. Și locațiile dvs. CDP și AIA ar trebui să fie doar pe un server HTTP, opțional, implementând și un server OCSP suplimentar.

În întreprinderile mici, unde certificatul este necesar doar intern, puteți scăpa cu instalarea unui singur CA rădăcină Enterprise și, de asemenea, să utilizați LDAP ca locații CDP și AIA.

Vă sugerez cu tărie să citiți articolul, dacă intenționați să vă puneți PKI în producție.

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.