Konfigurieren der CDP- und AIA-Erweiterungen für Zertifizierungsstelle 1
Mit diesem Verfahren können Sie den Verteilungspunkt für die Zertifikatssperrliste (CDP) und die Einstellungen für den Zugriff auf Zertifizierungsstelleninfos (Authority Information Access, AIA) für CA1 konfigurieren.
Zur Durchführung dieses Verfahrens müssen Sie ein Mitglied der Gruppe „Domänen-Admins“ sein.
So konfigurieren Sie die CDP- und AIA-Erweiterungen für CA1
Klicken Sie in Server-Manager auf Extras und dann auf Zertifizierungsstelle.
Klicken Sie in der Konsolenstruktur der Zertifizierungsstelle mit der rechten Maustaste auf corp-CA1-CA und dann auf Eigenschaften.
Hinweis
Der Name Ihrer Zertifizierungsstelle ist ein anderer, wenn Sie den Computer nicht CA1 genannt haben und Ihr Domänenname sich von dem in diesem Beispiel unterscheidet. Der Name der Zertifizierungsstelle verwendet das Format Domäne-CAComputerName-CA.
Klicken Sie auf die Registerkarte Erweiterungen. Vergewissern Sie sich, dass Erweiterung auswählen auf Sperrlisten-Verteilungspunkt festgelegt ist, und gehen Sie unter Geben Sie Standorte an, von denen Benutzer eine Zertifikatssperrliste erhalten können folgendermaßen vor:
Wählen Sie den Eintrag
file://\\<ServerDNSName>\CertEnroll\<CaName><CRLNameSuffix><DeltaCRLAllowed>.crl
aus, und klicken Sie auf Entfernen. Klicken Sie in Entfernen bestätigen auf Ja.Wählen Sie den Eintrag
http://<ServerDNSName>/CertEnroll/<CaName><CRLNameSuffix><DeltaCRLAllowed>.crl
aus, und klicken Sie auf Entfernen. Klicken Sie in Entfernen bestätigen auf Ja.Wählen Sie den Eintrag aus, der mit dem Pfad
ldap:///CN=<CATruncatedName><CRLNameSuffix>,CN=<ServerShortName>
beginnt, und klicken Sie dann auf Entfernen. Klicken Sie in Entfernen bestätigen auf Ja.
Klicken Sie unter Geben Sie Standorte an, von denen Benutzer eine Zertifikatssperrliste erhalten können auf Hinzufügen. Das Dialogfeld Standort hinzufügen wird geöffnet.
Geben Sie in Standort hinzufügen unter Standort den Wert
http://pki.corp.contoso.com/pki/<CaName><CRLNameSuffix><DeltaCRLAllowed>.crl
ein, und klicken Sie dann auf OK. Dadurch kehren Sie zum Eigenschaftendialogfeld für die Zertifizierungsstelle zurück.Aktivieren Sie auf der Registerkarte Erweiterungen die folgenden Kontrollkästchen:
In CRLs einbeziehen. (Clients suchen hiermit nach den Speicherorten von Deltasperrlisten)
In CDP-Erweiterung des ausgestellten Zertifikats einbeziehen
Klicken Sie unter Geben Sie Standorte an, von denen Benutzer eine Zertifikatssperrliste erhalten können auf Hinzufügen. Das Dialogfeld Standort hinzufügen wird geöffnet.
Geben Sie in Standort hinzufügen unter Standort den Wert
file://\\pki.corp.contoso.com\pki\<CaName><CRLNameSuffix><DeltaCRLAllowed>.crl
ein, und klicken Sie dann auf OK. Dadurch kehren Sie zum Eigenschaftendialogfeld für die Zertifizierungsstelle zurück.Aktivieren Sie auf der Registerkarte Erweiterungen die folgenden Kontrollkästchen:
Veröffentlichen von CRLs an diesem Ort
Deltasperrlisten an diesem Ort veröffentlichen
Ändern Sie Erweiterung auswählen in Zugriff auf Zertifizierungsstelleninfos, und gehen Sie unter Geben Sie Standorte an, von denen Benutzer eine Zertifikatssperrliste erhalten können folgendermaßen vor:
Wählen Sie den Eintrag aus, der mit dem Pfad
ldap:///CN=<CATruncatedName>,CN=AIA,CN=Public Key Services
beginnt, und klicken Sie dann auf Entfernen. Klicken Sie in Entfernen bestätigen auf Ja.Wählen Sie den Eintrag
http://<ServerDNSName>/CertEnroll/<ServerDNSName>_<CaName><CertificateName>.crt
aus, und klicken Sie auf Entfernen. Klicken Sie in Entfernen bestätigen auf Ja.Wählen Sie den Eintrag
file://\\<ServerDNSName>\CertEnroll\<ServerDNSName><CaName><CertificateName>.crt
aus, und klicken Sie auf Entfernen. Klicken Sie in Entfernen bestätigen auf Ja.
Klicken Sie in Geben Sie Standorte an, von denen Benutzer ein Zertifikat dieser Zertifizierungsstelle erhalten können auf Hinzufügen. Das Dialogfeld Standort hinzufügen wird geöffnet.
Geben Sie in Standort hinzufügen unter Standort den Wert
http://pki.corp.contoso.com/pki/<ServerDNSName>_<CaName><CertificateName>.crt
ein, und klicken Sie dann auf OK. Dadurch kehren Sie zum Eigenschaftendialogfeld für die Zertifizierungsstelle zurück.Wählen Sie auf der Registerkarte Erweiterungen die Option In AIA-Erweiterung des ausgestellten Zertifikats einbeziehen aus.
Klicken Sie auf Nein, wenn Sie zum Neustart der Active Directory-Zertifikatdienste aufgefordert werden. Sie starten den Dienst später neu.