Компании потребовался внутренний центр сертификации (для IPsec, RDS, Wi-Fi 802.1x, внутренних сервисов). Нужно было развернуть его правильно, а не «на скорую руку».
Контекст и задача
Одноуровневый CA на контроллере домена
Что было не так. Частая детская ошибка — ставить одноуровневый CA прямо на контроллер домена. Тогда компрометация этого сервера = компрометация всей системы доверия, а корневой ключ живёт онлайн на боевой машине.
Решение
Что сделали
Two-tier PKI
Развернули двухуровневую PKI (two-tier): Offline Root CA — standalone, выпускает сертификат для выдающего CA и отключается (хранится офлайн, изолированно). Issuing Subordinate CA — enterprise, в домене, выдаёт сертификаты конечным узлам.
CDP/AIA
Настроили CDP/AIA (точки публикации CRL и цепочки), опубликовали списки отзыва.
Шаблоны и автоэнроллмент
Подготовили шаблоны сертификатов и автоэнроллмент через GPO (компьютеры/пользователи получают сертификаты сами).
Регламент
Описали регламент: где хранится корневой CA, как выпускать/отзывать, как продлевать.
Результат
Взрослая PKI: корневой центр офлайн и защищён
Компрометация выдающего CA не рушит доверие ко всей системе. Сертификаты выдаются автоматически — готова основа для IPsec, 802.1x, RDS и внутренних сервисов.
- ✓Two-tier PKI — правильная архитектура
- ✓Offline Root CA — корневой ключ изолирован
- ✓Issuing CA — в домене, выдаёт сертификаты
- ✓Autoenrollment — автоматическая выдача через GPO
Технологии
Что использовали
- AD CS
- двухуровневая PKI
- offline root CA
- issuing CA
- autoenrollment
- CDP/AIA
- CRL
Развернуть правильный центр сертификации
Внедряем двухуровневую PKI с offline root CA для IPsec, 802.1x, RDS и внутренних сервисов.
