CA Templates

Windows Enterprise
Änderungen an Templates mit einer Windows CA werden nur von einer Windows Enterprise CA unterstützt. Mit einer Windows Standard CA können Sie keine eigenen Templates verwalten.

Windows 2008 Enterprise Templates (Version 3) werden aktuell noch nicht in der Web Enrollment Seite angezeigt. Abhilfe: Definieren Sie neue Templates als Windows 2003 Enterprise Template (Version 2)

Wie sie vielleicht auf Zertifikate im AD bereits gesehen haben, gibt es eine ganze Menge unterschiedlicher Zertifikate, die sich primäre in den enthaltenen Feldern und deren Werten unterscheiden. Für eine Zertifizierungsstelle ist es erforderlich, die Einhaltung bestimmter Werte abzusichern. Dazu gehören:

Dies sollten die wichtigsten Parameter sein, die bei einer Windows CA einfach über verschiedene Vorlagen (Templates) zusammengefasst werden.

CA Templates

Sobald Sie daher eine Windows CA installieren, werden auch automatisch die entsprechenden Vorlagen im Active Directory (nur bei AD-Integrierter CA) hinterlegt. Diese Vorlagen können sie sehr einfach mit ADSIEDIT finden.

Zum Bearbeiten sollten Sie aber nicht mit ADSIEDIT weiter machen, sondern die MMC für Zertifikatsvorlagen nutzen, welche mit auf dem Server installiert wird und auch in den Admintools enthalten ist: Hier sehen Sie übersichtlich alle Vorlagen und können neue Vorlagen anlegen oder bestehende kopieren und dann anpassen. Die Standardvorlagen selbst sollten sie nicht ändern.

Wenn Sie also z.B. eine eigene Vorlage für "Firmenwebserver" anlegen wollen, dann kopieren Sie einfach die "Webserver"-Vorlage und ändern die Kopie dann ab. Häufig ändern die Firmen z.B. die Gültigkeitsdauer von 1 Jahr auf vielleicht 5 Jahre. Beim internen Einsatz dürften Sie sich so das Risiko einer Betriebsstörung durch den Ablaufs nach einem Jahr und die Arbeit einer jährlichen "Erneuerung" auf den verschiedenen Servern ersparen. Allerdings erfordern bestimmte Zertifikate (z.B. RADIUS aber auch eigene Vorlagen) die Installation der Windows CA auf einem Enterprise Server.

Berechtigungen

Wer nun welches Zertifikat anfordern darf wird nicht auf der Zertifizierungsstelle selbst konfiguriert, sondern eben auf den Zertifikatsvorlagen. Dabei gibt es zwei Rechte zu unterscheiden:

Sie sollten also vorher ihre Bedürfnisse bezüglich der Berechtigungen prüfen und definieren und erst dann die Vorlagen und ihre Zertifizierungsstelle installieren und konfigurieren.

Zuweisung von Templates zur CA

Allein die Existenz von entsprechenden Vorlagen im Active Directory reicht noch nicht aus, dass eine Zertifizierungsstelle diese auch ausstellen kann. Dazu müssen Sie erst die "Verknüpfung" bei der Zertifizierungsstelle pflegen. Erst dann können die berechtigten Personen auch die Zertifikatsvorlagen nutzen. Zum Glück sind die gebräuchlichen Standard-Vorlagen schon automatisch mit der Installation der Zertifizierungsstelle verknüpft.

Wenn Sie aber eigene Vorlagen erstellen bzw. bestehende kopieren und abwandeln, dann müssen Sie diese neuen Vorlagen mit den gewünschten Berechtigungen verstehen und an die Zertifizierungsstelle binden.

Spätestens hier werden Sie dann sicher bemerken, dass Sie auf einer Windows Standard Server CA nicht nicht alle Zertifikatsvorlagen verbinden können. Für die Nutzung eigener oder angepasster kopierter Vorlagen erfordert Microsoft den Einsatz von Windows Enterprise Server.

Da die Berechtigungen aber an den Vorlagen und nicht an der CA hängen, werden manchmal einfach mehrere Zertifizierungsstellen installiert, z.B.: damit eine CA nur Computerzertifikate (für 802.1x) ausstellt und die Zertifizierungsstelle für Webserverzertifikate oder E-Mail-Zertifikate auf einem anderen System mit höherem Schutzbedarf betrieben wird. Gerade beim Einsatz von EFS und S/MIME ist es durchaus wichtig, auch den privaten Schlüssel zu "sichern".

Einstellungen pro Zertifikat

Über die Vorlage kann man als CA-Administrator auch steuern, welche Inhalte enthalten sein müssen. Hier am Beispiel der Vorlage für "Benutzer".

Da man die Standardvorlage nicht ändern kann, sind die Felder natürlich "grau"

Weitere Links

Keywords:CA Template Vorlage