Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Caution
Certutil tidak disarankan untuk digunakan dalam kode produksi apa pun dan tidak memberikan jaminan dukungan situs langsung atau kompatibilitas aplikasi. Ini adalah alat yang digunakan oleh pengembang dan administrator TI untuk melihat informasi konten sertifikat pada perangkat.
Certutil.exe adalah program baris perintah yang diinstal sebagai bagian dari Layanan Sertifikat. Anda dapat menggunakan certutil.exe untuk menampilkan informasi konfigurasi otoritas sertifikasi (CA), mengonfigurasi Layanan Sertifikat, dan mencadangkan dan memulihkan komponen CA. Program ini juga memverifikasi sertifikat, pasangan kunci, dan rantai sertifikat.
Jika certutil dijalankan pada otoritas sertifikasi tanpa parameter lain, itu menampilkan konfigurasi otoritas sertifikasi saat ini. Jika certutil dijalankan pada otoritas non-sertifikasi tanpa parameter lain, perintah default untuk menjalankan certutil -dump perintah. Tidak semua versi certutil menyediakan semua parameter dan opsi yang dijelaskan dokumen ini. Anda dapat melihat pilihan yang disediakan oleh versi certutil Anda dengan menjalankan certutil -? atau certutil <parameter> -?.
Tip
Untuk melihat bantuan lengkap untuk semua kata kerja dan opsi certutil, termasuk yang disembunyikan dari -? argumen, jalankan certutil -v -uSAGE. Sakelar uSAGE peka huruf besar/kecil.
Parameters
-dump
Mencadangkan informasi atau file konfigurasi.
certutil [options] [-dump]
certutil [options] [-dump] File
Options:
[-f] [-user] [-Silent] [-split] [-p Password] [-t Timeout]
-dumpPFX
Mencadangkan struktur PFX.
certutil [options] [-dumpPFX] File
Options:
[-f] [-Silent] [-split] [-p Password] [-csp Provider]
-asn
Mengurai dan menampilkan konten file menggunakan sintaks Abstract Sintaks Notation (ASN.1). Jenis file termasuk . CER, . File berformat DER dan PKCS #7.
certutil [options] -asn File [type]
-
[type]: jenis decoding CRYPT_STRING_* numerik
-decodehex
Mendekode file yang dikodekan heksadesimal.
certutil [options] -decodehex InFile OutFile [type]
-
[type]: jenis decoding CRYPT_STRING_* numerik
Options:
[-f]
-encodehex
Mengodekan file dalam heksadesimal.
certutil [options] -encodehex InFile OutFile [type]
-
[type]: jenis pengodean CRYPT_STRING_* numerik
Options:
[-f] [-nocr] [-nocrlf] [-UnicodeText]
-decode
Mendekode file yang dikodekan Base64.
certutil [options] -decode InFile OutFile
Options:
[-f]
-encode
Mengodekan file ke Base64.
certutil [options] -encode InFile OutFile
Options:
[-f] [-unicodetext]
-deny
Menolak permintaan yang tertunda.
certutil [options] -deny RequestId
Options:
[-config Machine\CAName]
-resubmit
Mengirim ulang permintaan yang tertunda.
certutil [options] -resubmit RequestId
Options:
[-config Machine\CAName]
-setattributes
Mengatur atribut untuk permintaan sertifikat yang tertunda.
certutil [options] -setattributes RequestId AttributeString
Where:
- RequestId adalah ID Permintaan numerik untuk permintaan yang tertunda.
- AttributeString adalah nama atribut permintaan dan pasangan nilai.
Options:
[-config Machine\CAName]
Remarks
- Nama dan nilai harus dipisahkan dengan titik dua, sedangkan beberapa nama dan pasangan nilai harus dipisahkan dengan baris baru. Misalnya:
CertificateTemplate:User\nEMail:User@Domain.comdi mana\nurutan dikonversi ke pemisah baris baru.
-setextension
Atur ekstensi untuk permintaan sertifikat yang tertunda.
certutil [options] -setextension RequestId ExtensionName Flags {Long | Date | String | @InFile}
Where:
- requestID adalah ID Permintaan numerik untuk permintaan yang tertunda.
- ExtensionName adalah string ObjectId untuk ekstensi.
-
Bendera menetapkan prioritas ekstensi.
0disarankan, saat1mengatur ekstensi ke kritis,2menonaktifkan ekstensi, dan3melakukan keduanya.
Options:
[-config Machine\CAName]
Remarks
- Jika parameter terakhir adalah numerik, itu diambil sebagai Long.
- Jika parameter terakhir dapat diurai sebagai tanggal, parameter tersebut diambil sebagai Tanggal.
- Jika parameter terakhir dimulai dengan
\@, sisa token diambil sebagai nama file dengan data biner atau dump hex teks ASCII. - Jika parameter terakhir adalah hal lain, parameter tersebut diambil sebagai String.
-revoke
Mencabut sertifikat.
certutil [options] -revoke SerialNumber [Reason]
Where:
- SerialNumber adalah daftar nomor seri sertifikat yang dipisahkan koma untuk dicabut.
-
Alasan adalah representasi numerik atau simbolis dari alasan pencabutan, termasuk:
- 0. CRL_REASON_UNSPECIFIED - Tidak ditentukan (default)
- 1. CRL_REASON_KEY_COMPROMISE - Kompromi utama
- 2. CRL_REASON_CA_COMPROMISE - Kompromi Otoritas Sertifikat
- 3. CRL_REASON_AFFILIATION_CHANGED - Afiliasi berubah
- 4. CRL_REASON_SUPERSEDED - Digantikan
- 5. CRL_REASON_CESSATION_OF_OPERATION - Penghentian operasi
- 6. CRL_REASON_CERTIFICATE_HOLD - Pemegang sertifikat
- 8. CRL_REASON_REMOVE_FROM_CRL - Hapus dari CRL
- 9: CRL_REASON_PRIVILEGE_WITHDRAWN - Hak istimewa ditarik
- 10: CRL_REASON_AA_COMPROMISE - Kompromi AA
- -1. Unrevoke - Unrevokes
Options:
[-config Machine\CAName]
-isvalid
Menampilkan disposisi sertifikat saat ini.
certutil [options] -isvalid SerialNumber | CertHash
Options:
[-config Machine\CAName]
-getconfig
Mendapatkan string konfigurasi default.
certutil [options] -getconfig
Options:
[-idispatch] [-config Machine\CAName]
-getconfig2
Mendapatkan string konfigurasi default melalui ICertGetConfig.
certutil [options] -getconfig2
Options:
[-idispatch]
-getconfig3
Mendapatkan konfigurasi melalui ICertConfig.
certutil [options] -getconfig3
Options:
[-idispatch]
-ping
Mencoba menghubungi antarmuka Permintaan Layanan Sertifikat Direktori Aktif.
certutil [options] -ping [MaxSecondsToWait | CAMachineList]
Where:
- CAMachineList adalah daftar nama mesin CA yang dipisahkan koma. Untuk satu komputer, gunakan koma yang mengakhiri. Opsi ini juga menampilkan biaya situs untuk setiap komputer CA.
Options:
[-config Machine\CAName] [-Anonymous] [-Kerberos] [-ClientCertificate ClientCertId] [-UserName UserName] [-p Password]
-pingadmin
Mencoba menghubungi antarmuka Admin Layanan Sertifikat Direktori Aktif.
certutil [options] -pingadmin
Options:
[-config Machine\CAName]
-CAInfo
Menampilkan informasi tentang otoritas sertifikasi.
certutil [options] -CAInfo [InfoName [Index | ErrorCode]]
Where:
-
InfoName menunjukkan properti CA yang akan ditampilkan, berdasarkan sintaks argumen infoname berikut:
- * - Menampilkan semua properti
- iklan - Server Lanjutan
- aia [Indeks] - URL AIA
- cdp [Indeks] - URL CDP
- cert [Indeks] - Sertifikat CA
- certchain [Indeks] - Rantai sertifikat CA
- certcount - Jumlah sertifikat CA
- certcrlchain [Indeks] - Rantai sertifikat CA dengan CRL
- certstate [Indeks] - Sertifikat CA
- certstatuscode [Indeks] - Status verifikasi sertifikat CA
- certversion [Indeks] - Versi sertifikat CA
- CRL [Indeks] - CRL Dasar
- crlstate [Indeks] - CRL
- crlstatus [Indeks] - Status Publikasi CRL
- cross- [Indeks] - Sertifikat silang mundur
- cross+ [Indeks] - Meneruskan sertifikat silang
- crossstate- [Indeks] - Sertifikat silang mundur
- crossstate+ [Indeks] - Meneruskan sertifikat silang
- deltacrl [Indeks] - Delta CRL
- deltacrlstatus [Indeks] - Status Publikasi Delta CRL
- dns - Nama DNS
- dsname - Nama pendek CA yang dibersihkan (nama DS)
- error1 ErrorCode - Teks pesan kesalahan
- error2 ErrorCode - Teks pesan kesalahan dan kode kesalahan
- keluar [Indeks] - Deskripsi modul keluar
- exitcount - Jumlah modul keluar
- file - Versi file
- info - info CA
- kra [Indeks] - Sertifikat KRA
- kracount - Jumlah sertifikat KRA
- krastate [Indeks] - Sertifikat KRA
- kraused - Jumlah yang digunakan sertifikat KRA
- localename - nama lokal CA
- nama - nama CA
- ocsp [Indeks] - URL OCSP
- induk - CA induk
- kebijakan - Deskripsi modul kebijakan
- produk - Versi produk
- propidmax - PropId CA Maksimum
- peran - Pemisahan Peran
- sanitizedname - Nama CA yang dibersihkan
- sharedfolder - Folder bersama
- subjecttemplateoids - Template Subjek OIDs
- templat - Templat
- tipe - tipe CA
- xchg [Indeks] - Sertifikat pertukaran CA
- xchgchain [Indeks] - Rantai sertifikat pertukaran CA
- xchgcount - Jumlah sertifikat pertukaran CA
- xchgcrlchain [Indeks] - Rantai sertifikat pertukaran CA dengan CRL
- Indeks adalah indeks properti berbasis nol opsional.
- Errorcode adalah kode kesalahan numerik.
Options:
[-f] [-split] [-config Machine\CAName]
-CAPropInfo
Menampilkan informasi Tipe Properti CA.
certutil [options] -CAInfo [InfoName [Index | ErrorCode]]
Options:
[-idispatch] [-v1] [-admin] [-config Machine\CAName]
-ca.cert
Mengambil sertifikat untuk otoritas sertifikasi.
certutil [options] -ca.cert OutCACertFile [Index]
Where:
- OutCACertFile adalah file keluaran.
- Indeks adalah indeks perpanjangan sertifikat CA (default ke yang terbaru).
Options:
[-f] [-split] [-config Machine\CAName]
-ca.chain
Mengambil rantai sertifikat untuk otoritas sertifikasi.
certutil [options] -ca.chain OutCACertChainFile [Index]
Where:
- OutCACertChainFile adalah file keluaran.
- Indeks adalah indeks perpanjangan sertifikat CA (default ke yang terbaru).
Options:
[-f] [-split] [-config Machine\CAName]
-GetCRL
Mendapatkan daftar pencabutan sertifikat (CRL).
certutil [options] -GetCRL OutFile [Index] [delta]
Where:
- Indeks adalah indeks CRL atau indeks kunci (default ke CRL untuk kunci terbaru).
- delta adalah CRL delta (defaultnya adalah CRL dasar).
Options:
[-f] [-split] [-config Machine\CAName]
-CRL
Menerbitkan daftar pencabutan sertifikat (CRL) atau CRL delta baru.
certutil [options] -CRL [dd:hh | republish] [delta]
Where:
- dd:hh adalah masa berlaku CRL baru dalam hari dan jam.
- menerbitkan ulang menerbitkan ulang CRL terbaru.
- delta hanya menerbitkan CRL delta (defaultnya adalah CRL dasar dan delta).
Options:
[-split] [-config Machine\CAName]
-shutdown
Mematikan Layanan Sertifikat Direktori Aktif.
certutil [options] -shutdown
Options:
[-config Machine\CAName]
-installCert
Menginstal sertifikat otoritas sertifikasi.
certutil [options] -installCert [CACertFile]
Options:
[-f] [-silent] [-config Machine\CAName]
-renewCert
Memperbarui sertifikat otoritas sertifikasi.
certutil [options] -renewCert [ReuseKeys] [Machine\ParentCAName]
Options:
[-f] [-silent] [-config Machine\CAName]
- Gunakan
-funtuk mengabaikan permintaan perpanjangan yang luar biasa, dan untuk menghasilkan permintaan baru.
-schema
Mencadangkan skema untuk sertifikat.
certutil [options] -schema [Ext | Attrib | CRL]
Where:
- Perintah default ke tabel Permintaan dan Sertifikat.
- Ext adalah tabel ekstensi.
- Atribut adalah tabel atribut.
- CRL adalah tabel CRL.
Options:
[-split] [-config Machine\CAName]
-view
Mencadangkan tampilan sertifikat.
certutil [options] -view [Queue | Log | LogFail | Revoked | Ext | Attrib | CRL] [csv]
Where:
- Antrean membuang antrean permintaan tertentu.
- Log membuang sertifikat yang dikeluarkan atau dicabut, ditambah permintaan yang gagal.
- LogFail membuang permintaan yang gagal.
- Dicabut membuang sertifikat yang dicabut.
- Ext membuang tabel ekstensi.
- Attrib membuang tabel atribut.
- CRL membuang tabel CRL.
- csv menyediakan output menggunakan nilai yang dipisahkan koma.
Options:
[-silent] [-split] [-config Machine\CAName] [-restrict RestrictionList] [-out ColumnList]
Remarks
- Untuk menampilkan kolom StatusCode untuk semua entri, ketik
-out StatusCode - Untuk menampilkan semua kolom untuk entri terakhir, ketik:
-restrict RequestId==$ - Untuk menampilkan RequestId dan Disposisi untuk tiga permintaan, ketik:
-restrict requestID>=37,requestID<40 -out requestID,disposition - Untuk menampilkan ID Baris ID Baris dan nomor CRL untuk semua CRL Dasar, ketik:
-restrict crlminbase=0 -out crlrowID,crlnumber crl - Untuk menampilkan CRL Dasar nomor 3, ketik:
-v -restrict crlminbase=0,crlnumber=3 -out crlrawcrl crl - Untuk menampilkan seluruh tabel CRL, ketik:
CRL - Gunakan
Date[+|-dd:hh]untuk pembatasan tanggal. - Gunakan
now+dd:hhuntuk tanggal relatif terhadap waktu saat ini. - Templat berisi Extended Key Usages (EKUs), yang merupakan pengidentifikasi objek (OID) yang menjelaskan cara sertifikat digunakan. Sertifikat tidak selalu menyertakan nama umum templat atau nama tampilan, tetapi selalu berisi EKUs templat. Anda dapat mengekstrak EKUs untuk templat sertifikat tertentu dari Direktori Aktif lalu membatasi tampilan berdasarkan ekstensi tersebut.
-db
Mencadangkan database mentah.
certutil [options] -db
Options:
[-config Machine\CAName] [-restrict RestrictionList] [-out ColumnList]
-deleterow
Menghapus baris dari database server.
certutil [options] -deleterow RowId | Date [Request | Cert | Ext | Attrib | CRL]
Where:
- Permintaan menghapus permintaan yang gagal dan tertunda, berdasarkan tanggal pengiriman.
- Sertifikat menghapus sertifikat kedaluwarsa dan dicabut, berdasarkan tanggal kedaluwarsa.
- Ext menghapus tabel ekstensi.
- Attrib menghapus tabel atribut.
- CRL menghapus tabel CRL.
Options:
[-f] [-config Machine\CAName]
Examples
- Untuk menghapus permintaan yang gagal dan tertunda yang dikirimkan sebelum 22 Januari 2001, ketik:
1/22/2001 request - Untuk menghapus semua sertifikat yang kedaluwarsa pada 22 Januari 2001, ketik:
1/22/2001 cert - Untuk menghapus baris sertifikat, atribut, dan ekstensi untuk RequestID 37, ketik:
37 - Untuk menghapus CRL yang kedaluwarsa pada 22 Januari 2001, ketik:
1/22/2001 crl
Note
Tanggal mengharapkan format mm/dd/yyyydd/mm/yyyydaripada , misalnya 1/22/2001 daripada 22/1/2001 untuk 22 Januari 2001. Jika server Anda tidak dikonfigurasi dengan pengaturan regional AS, menggunakan argumen Tanggal mungkin menghasilkan hasil yang tidak terduga.
-backup
Mencadangkan Layanan Sertifikat Direktori Aktif.
certutil [options] -backup BackupDirectory [Incremental] [KeepLog]
Where:
- BackupDirectory adalah direktori untuk menyimpan data yang dicadangkan.
- Incremental hanya melakukan pencadangan inkremental (defaultnya adalah cadangan penuh).
- KeepLog mempertahankan file log database (defaultnya adalah memotong file log).
Options:
[-f] [-config Machine\CAName] [-p Password] [-ProtectTo SAMNameAndSIDList]
-backupDB
Mencadangkan database Layanan Sertifikat Direktori Aktif.
certutil [options] -backupdb BackupDirectory [Incremental] [KeepLog]
Where:
- BackupDirectory adalah direktori untuk menyimpan file database yang dicadangkan.
- Incremental hanya melakukan pencadangan inkremental (defaultnya adalah cadangan penuh).
- KeepLog mempertahankan file log database (defaultnya adalah memotong file log).
Options:
[-f] [-config Machine\CAName]
-backupkey
Mencadangkan sertifikat Layanan Sertifikat Direktori Aktif dan kunci privat.
certutil [options] -backupkey BackupDirectory
Where:
- BackupDirectory adalah direktori untuk menyimpan file PFX yang dicadangkan.
Options:
[-f] [-config Machine\CAName] [-p password] [-ProtectTo SAMNameAndSIDList] [-t Timeout]
-restore
Memulihkan Layanan Sertifikat Direktori Aktif.
certutil [options] -restore BackupDirectory
Where:
- BackupDirectory adalah direktori yang berisi data yang akan dipulihkan.
Options:
[-f] [-config Machine\CAName] [-p password]
-restoredb
Memulihkan database Layanan Sertifikat Direktori Aktif.
certutil [options] -restoredb BackupDirectory
Where:
- BackupDirectory adalah direktori yang berisi file database yang akan dipulihkan.
Options:
[-f] [-config Machine\CAName]
-restorekey
Memulihkan sertifikat Layanan Sertifikat Direktori Aktif dan kunci privat.
certutil [options] -restorekey BackupDirectory | PFXFile
Where:
- BackupDirectory adalah direktori yang berisi file PFX yang akan dipulihkan.
- PFXFile adalah file PFX yang akan dipulihkan.
Options:
[-f] [-config Machine\CAName] [-p password]
-exportPFX
Mengekspor sertifikat dan kunci privat. Untuk informasi selengkapnya, lihat -store parameter di artikel ini.
certutil [options] -exportPFX [CertificateStoreName] CertId PFXFile [Modifiers]
Where:
- CertificateStoreName adalah nama penyimpanan sertifikat.
- CertId adalah sertifikat atau token pencocokan CRL.
- PFXFile adalah file PFX yang akan diekspor.
-
Pengubah adalah daftar yang dipisahkan koma, yang dapat mencakup satu atau beberapa hal berikut:
-
CryptoAlgorithm= menentukan algoritme kriptografi yang akan digunakan untuk mengenkripsi file PFX, seperti
TripleDES-Sha1atauAes256-Sha256. - EncryptCert - Mengenkripsi kunci pribadi yang terkait dengan sertifikat dengan kata sandi.
- ExportParameters -Exports parameter kunci privat selain sertifikat dan kunci privat.
- ExtendedProperties - Mencakup semua properti yang diperluas yang terkait dengan sertifikat dalam file output.
- NoEncryptCert - Mengekspor kunci pribadi tanpa mengenkripsinya.
- NoChain - Tidak mengimpor rantai sertifikat.
- NoRoot - Tidak mengimpor sertifikat root.
-
CryptoAlgorithm= menentukan algoritme kriptografi yang akan digunakan untuk mengenkripsi file PFX, seperti
-importPFX
Mengimpor sertifikat dan kunci privat. Untuk informasi selengkapnya, lihat -store parameter di artikel ini.
certutil [options] -importPFX [CertificateStoreName] PFXFile [Modifiers]
Where:
- CertificateStoreName adalah nama penyimpanan sertifikat.
- PFXFile adalah file PFX yang akan diimpor.
-
Pengubah adalah daftar yang dipisahkan koma, yang dapat mencakup satu atau beberapa hal berikut:
- AT_KEYEXCHANGE - Mengubah spesifikasi kunci menjadi pertukaran kunci.
- AT_SIGNATURE - Mengubah keyspec menjadi tanda tangan.
- ExportEncrypted - Mengekspor kunci privat yang terkait dengan sertifikat dengan enkripsi kata sandi.
- FriendlyName= - Menentukan nama yang cocok untuk sertifikat yang diimpor.
- KeyDescription= - Menentukan deskripsi untuk kunci privat yang terkait dengan sertifikat yang diimpor.
- KeyFriendlyName= - Menentukan nama yang ramah untuk kunci privat yang terkait dengan sertifikat yang diimpor.
- NoCert - Tidak mengimpor sertifikat.
- NoChain - Tidak mengimpor rantai sertifikat.
- NoExport - Membuat kunci privat tidak dapat diekspor.
- NoProtect - Tidak melindungi kunci dengan kata sandi dengan menggunakan kata sandi.
- NoRoot - Tidak mengimpor sertifikat root.
- Pkcs8 - Menggunakan format PKCS8 untuk kunci pribadi dalam file PFX.
- Lindungi - Melindungi kunci dengan menggunakan kata sandi.
- ProtectHigh - Menentukan bahwa kata sandi keamanan tinggi harus dikaitkan dengan kunci privat.
- VSM - Menyimpan kunci privat yang terkait dengan sertifikat yang diimpor dalam kontainer Virtual Smart Card (VSC).
Options:
[-f] [-Enterprise] [-user] [-GroupPolicy] [-Silent] [-p Password] [-csp Provider]
Remarks
- Default ke penyimpanan komputer pribadi.
-dynamicfilelist
Menampilkan daftar file dinamis.
certutil [options] -dynamicfilelist
Options:
[-config Machine\CAName]
-databaselocations
Menampilkan lokasi database.
certutil [options] -databaselocations
Options:
[-config Machine\CAName]
-hashfile
Menghasilkan dan menampilkan hash kriptografi atas file.
certutil [options] -hashfile InFile [HashAlgorithm]
-store
Mencadangkan penyimpanan sertifikat.
certutil [options] -store [CertificateStoreName [CertId [OutputFile]]]
Where:
CertificateStoreName adalah nama penyimpanan sertifikat. For example:
My, CA (default), Root,ldap:///CN=Certification Authorities,CN=Public Key Services,CN=Services,CN=Configuration,DC=cpandl,DC=com?cACertificate?one?objectClass=certificationAuthority (View Root Certificates)ldap:///CN=CAName,CN=Certification Authorities,CN=Public Key Services,CN=Services,CN=Configuration,DC=cpandl,DC=com?cACertificate?base?objectClass=certificationAuthority (Modify Root Certificates)ldap:///CN=CAName,CN=MachineName,CN=CDP,CN=Public Key Services,CN=Services,CN=Configuration,DC=cpandl,DC=com?certificateRevocationList?base?objectClass=cRLDistributionPoint (View CRLs)ldap:///CN=NTAuthCertificates,CN=Public Key Services,CN=Services,CN=Configuration,DC=cpandl,DC=com?cACertificate?base?objectClass=certificationAuthority (Enterprise CA Certificates)ldap: (AD computer object certificates)-user ldap: (AD user object certificates)
CertId adalah sertifikat atau token pencocokan CRL. ID ini dapat berupa:
- Serial number
- SHA-1 certificate
- CRL, CTL, atau hash kunci publik
- Indeks sertifikasi numerik (0, 1, dan sebagainya)
- Indeks CRL numerik (.0, .1, dan sebagainya)
- Indeks CTL numerik (.. 0, .. 1, dan sebagainya)
- Public key
- ObjectId tanda tangan atau ekstensi
- Nama Umum subjek sertifikat
- E-mail address
- Nama UPN atau DNS
- Nama kontainer kunci atau nama CSP
- Nama templat atau ObjectId
- ObjectId Kebijakan EKU atau Aplikasi
- Nama Umum penerbit CRL.
Banyak dari pengidentifikasi ini dapat mengakibatkan beberapa kecocokan.
- OutputFile adalah file yang digunakan untuk menyimpan sertifikat yang cocok.
Options:
[-f] [-Enterprise] [-user] [-GroupPolicy] [-Silent] [-split] [-dc DCName]
- Opsi
-usermengakses penyimpanan pengguna alih-alih penyimpanan mesin. - Opsi
-enterprisemengakses penyimpanan perusahaan mesin. - Opsi
-servicemengakses penyimpanan layanan mesin. - Opsi
-grouppolicymengakses penyimpanan kebijakan grup komputer.
For example:
-enterprise NTAuth-enterprise Root 37-user My 26e0aaaf000000000004CA .11
Note
Masalah performa diamati saat menggunakan parameter mengingat -store dua aspek ini:
- Ketika jumlah sertifikat di penyimpanan melebihi 10.
- Saat CertId ditentukan, CertId digunakan untuk mencocokkan semua jenis yang tercantum untuk setiap sertifikat. Misalnya, jika nomor seri disediakan, nomor seri juga akan mencoba untuk mencocokkan semua jenis lain yang tercantum.
Jika Anda khawatir tentang masalah performa, perintah PowerShell direkomendasikan di mana perintah tersebut hanya akan cocok dengan jenis sertifikat yang ditentukan.
-enumstore
Menghitung penyimpanan sertifikat.
certutil [options] -enumstore [\\MachineName]
Where:
- MachineName adalah nama komputer jarak jauh.
Options:
[-enterprise] [-user] [-grouppolicy]
-addstore
Menambahkan sertifikat ke penyimpanan. Untuk informasi selengkapnya, lihat -store parameter di artikel ini.
certutil [options] -addstore CertificateStoreName InFile
Where:
- CertificateStoreName adalah nama penyimpanan sertifikat.
- InFile adalah sertifikat atau file CRL yang ingin Anda tambahkan ke toko.
Options:
[-f] [-Enterprise] [-user] [-GroupPolicy] [-dc DCName]
-delstore
Menghapus sertifikat dari penyimpanan. Untuk informasi selengkapnya, lihat -store parameter di artikel ini.
certutil [options] -delstore CertificateStoreName certID
Where:
- CertificateStoreName adalah nama penyimpanan sertifikat.
- CertId adalah sertifikat atau token pencocokan CRL.
Options:
[-f] [-Enterprise] [-user] [-GroupPolicy] [-Silent] [-dc DCName]
-verifystore
Memverifikasi sertifikat di penyimpanan. Untuk informasi selengkapnya, lihat -store parameter di artikel ini.
certutil [options] -verifystore CertificateStoreName [CertId]
Where:
- CertificateStoreName adalah nama penyimpanan sertifikat.
- CertId adalah sertifikat atau token pencocokan CRL.
Options:
[-Enterprise] [-user] [-GroupPolicy] [-Silent] [-split] [-dc DCName] [-t Timeout]
-repairstore
Memperbaiki asosiasi kunci atau memperbarui properti sertifikat atau pendeskripsi keamanan utama. Untuk informasi selengkapnya, lihat -store parameter di artikel ini.
certutil [options] -repairstore CertificateStoreName CertIdList [PropertyInfFile | SDDLSecurityDescriptor]
Where:
CertificateStoreName adalah nama penyimpanan sertifikat.
CertIdList adalah daftar sertifikat atau token pencocokan CRL yang dipisahkan koma. Untuk informasi selengkapnya, lihat
-storedeskripsi CertId di artikel ini.PropertyInfFile adalah file INF yang berisi properti eksternal, termasuk:
[Properties] 19 = Empty ; Add archived property, OR: 19 = ; Remove archived property 11 = {text}Friendly Name ; Add friendly name property 127 = {hex} ; Add custom hexadecimal property _continue_ = 00 01 02 03 04 05 06 07 08 09 0a 0b 0c 0d 0e 0f _continue_ = 10 11 12 13 14 15 16 17 18 19 1a 1b 1c 1d 1e 1f 2 = {text} ; Add Key Provider Information property _continue_ = Container=Container Name& _continue_ = Provider=Microsoft Strong Cryptographic Provider& _continue_ = ProviderType=1& _continue_ = Flags=0& _continue_ = KeySpec=2 9 = {text} ; Add Enhanced Key Usage property _continue_ = 1.3.6.1.5.5.7.3.2, _continue_ = 1.3.6.1.5.5.7.3.1,
Options:
[-f] [-Enterprise] [-user] [-GroupPolicy] [-Silent] [-split] [-csp Provider]
-viewstore
Mencadangkan penyimpanan sertifikat. Untuk informasi selengkapnya, lihat -store parameter di artikel ini.
certutil [options] -viewstore [CertificateStoreName [CertId [OutputFile]]]
Where:
CertificateStoreName adalah nama penyimpanan sertifikat. For example:
My, CA (default), Root,ldap:///CN=Certification Authorities,CN=Public Key Services,CN=Services,CN=Configuration,DC=cpandl,DC=com?cACertificate?one?objectClass=certificationAuthority (View Root Certificates)ldap:///CN=CAName,CN=Certification Authorities,CN=Public Key Services,CN=Services,CN=Configuration,DC=cpandl,DC=com?cACertificate?base?objectClass=certificationAuthority (Modify Root Certificates)ldap:///CN=CAName,CN=MachineName,CN=CDP,CN=Public Key Services,CN=Services,CN=Configuration,DC=cpandl,DC=com?certificateRevocationList?base?objectClass=cRLDistributionPoint (View CRLs)ldap:///CN=NTAuthCertificates,CN=Public Key Services,CN=Services,CN=Configuration,DC=cpandl,DC=com?cACertificate?base?objectClass=certificationAuthority (Enterprise CA Certificates)ldap: (AD computer object certificates)-user ldap: (AD user object certificates)
CertId adalah sertifikat atau token pencocokan CRL. Ini bisa berupa:
- Serial number
- SHA-1 certificate
- CRL, CTL, atau hash kunci publik
- Indeks sertifikasi numerik (0, 1, dan sebagainya)
- Indeks CRL numerik (.0, .1, dan sebagainya)
- Indeks CTL numerik (.. 0, .. 1, dan sebagainya)
- Public key
- ObjectId tanda tangan atau ekstensi
- Nama Umum subjek sertifikat
- E-mail address
- Nama UPN atau DNS
- Nama kontainer kunci atau nama CSP
- Nama templat atau ObjectId
- ObjectId Kebijakan EKU atau Aplikasi
- Nama Umum penerbit CRL.
Banyak dari ini dapat mengakibatkan beberapa kecocokan.
- OutputFile adalah file yang digunakan untuk menyimpan sertifikat yang cocok.
Options:
[-f] [-Enterprise] [-user] [-GroupPolicy] [-dc DCName]
- Opsi
-usermengakses penyimpanan pengguna alih-alih penyimpanan mesin. - Opsi
-enterprisemengakses penyimpanan perusahaan mesin. - Opsi
-servicemengakses penyimpanan layanan mesin. - Opsi
-grouppolicymengakses penyimpanan kebijakan grup komputer.
For example:
-enterprise NTAuth-enterprise Root 37-user My 26e0aaaf000000000004CA .11
-viewdelstore
Menghapus sertifikat dari penyimpanan.
certutil [options] -viewdelstore [CertificateStoreName [CertId [OutputFile]]]
Where:
CertificateStoreName adalah nama penyimpanan sertifikat. For example:
My, CA (default), Root,ldap:///CN=Certification Authorities,CN=Public Key Services,CN=Services,CN=Configuration,DC=cpandl,DC=com?cACertificate?one?objectClass=certificationAuthority (View Root Certificates)ldap:///CN=CAName,CN=Certification Authorities,CN=Public Key Services,CN=Services,CN=Configuration,DC=cpandl,DC=com?cACertificate?base?objectClass=certificationAuthority (Modify Root Certificates)ldap:///CN=CAName,CN=MachineName,CN=CDP,CN=Public Key Services,CN=Services,CN=Configuration,DC=cpandl,DC=com?certificateRevocationList?base?objectClass=cRLDistributionPoint (View CRLs)ldap:///CN=NTAuthCertificates,CN=Public Key Services,CN=Services,CN=Configuration,DC=cpandl,DC=com?cACertificate?base?objectClass=certificationAuthority (Enterprise CA Certificates)ldap: (AD computer object certificates)-user ldap: (AD user object certificates)
CertId adalah sertifikat atau token pencocokan CRL. Ini bisa berupa:
- Serial number
- SHA-1 certificate
- CRL, CTL, atau hash kunci publik
- Indeks sertifikasi numerik (0, 1, dan sebagainya)
- Indeks CRL numerik (.0, .1, dan sebagainya)
- Indeks CTL numerik (.. 0, .. 1, dan sebagainya)
- Public key
- ObjectId tanda tangan atau ekstensi
- Nama Umum subjek sertifikat
- E-mail address
- Nama UPN atau DNS
- Nama kontainer kunci atau nama CSP
- Nama templat atau ObjectId
- ObjectId Kebijakan EKU atau Aplikasi
- Nama Umum penerbit CRL.
Banyak dari ini dapat mengakibatkan beberapa kecocokan.
- OutputFile adalah file yang digunakan untuk menyimpan sertifikat yang cocok.
Options:
[-f] [-Enterprise] [-user] [-GroupPolicy] [-dc DCName]
- Opsi
-usermengakses penyimpanan pengguna alih-alih penyimpanan mesin. - Opsi
-enterprisemengakses penyimpanan perusahaan mesin. - Opsi
-servicemengakses penyimpanan layanan mesin. - Opsi
-grouppolicymengakses penyimpanan kebijakan grup komputer.
For example:
-enterprise NTAuth-enterprise Root 37-user My 26e0aaaf000000000004CA .11
-UI
Memanggil antarmuka certutil.
certutil [options] -UI File [import]
-TPMInfo
Menampilkan Informasi Modul Platform Tepercaya.
certutil [options] -TPMInfo
Options:
[-f] [-Silent] [-split]
-attest
Menentukan bahwa file permintaan sertifikat harus dibuktikan.
certutil [options] -attest RequestFile
Options:
[-user] [-Silent] [-split]
-getcert
Memilih sertifikat dari UI pilihan.
certutil [options] [ObjectId | ERA | KRA [CommonName]]
Options:
[-Silent] [-split]
-ds
Menampilkan nama khusus layanan direktori (DS).
certutil [options] -ds [CommonName]
Options:
[-f] [-user] [-split] [-dc DCName]
-dsDel
Menghapus DS DN.
certutil [options] -dsDel [CommonName]
Options:
[-user] [-split] [-dc DCName]
-dsPublish
Menerbitkan sertifikat atau daftar pencabutan sertifikat (CRL) ke Direktori Aktif.
certutil [options] -dspublish CertFile [NTAuthCA | RootCA | SubCA | CrossCA | KRA | User | Machine]
certutil [options] -dspublish CRLfile [DSCDPContainer [DSCDPCN]]
Where:
- CertFile adalah nama file sertifikat yang akan dipublikasikan.
- NTAuthCA menerbitkan sertifikat ke penyimpanan DS Enterprise.
- RootCA menerbitkan sertifikat ke penyimpanan Akar Tepercaya DS.
- SubCA menerbitkan sertifikat CA ke objek DS CA.
- CrossCA menerbitkan sertifikat silang ke objek DS CA.
- KRA menerbitkan sertifikat ke objek Agen Pemulihan Kunci DS.
- Pengguna menerbitkan sertifikat ke objek User DS.
- Mesin menerbitkan sertifikat ke objek Machine DS.
- CRLfile adalah nama file CRL yang akan dipublikasikan.
- DSCDPContainer adalah wadah DS CDP CN, biasanya nama mesin CA.
- DSCDPCN adalah CN objek DS CDP berdasarkan nama pendek CA dan indeks kunci yang dibersihkan.
Options:
[-f] [-user] [-dc DCName]
- Gunakan
-funtuk membuat objek DS baru.
-dsCert
Menampilkan sertifikat DS.
certutil [options] -dsCert [FullDSDN] | [CertId [OutFile]]
Options:
[-Enterprise] [-user] [-config Machine\CAName] [-dc DCName]
-dsCRL
Menampilkan CRL DS.
certutil [options] -dsCRL [FullDSDN] | [CRLIndex [OutFile]]
Options:
[-idispatch] [-Enterprise] [-user] [-config Machine\CAName] [-dc DCName]
-dsDeltaCRL
Menampilkan CRL delta DS.
certutil [options] -dsDeltaCRL [FullDSDN] | [CRLIndex [OutFile]]
Options:
[-Enterprise] [-user] [-config Machine\CAName] [-dc DCName]
-dsTemplate
Menampilkan atribut templat DS.
certutil [options] -dsTemplate [Template]
Options:
[Silent] [-dc DCName]
-dsAddTemplate
Menambahkan templat DS.
certutil [options] -dsAddTemplate TemplateInfFile
Options:
[-dc DCName]
-ADTemplate
Menampilkan templat Direktori Aktif.
certutil [options] -ADTemplate [Template]
Options:
[-f] [-user] [-ut] [-mt] [-dc DCName]
-Template
Menampilkan templat kebijakan pendaftaran sertifikat.
Options:
certutil [options] -Template [Template]
Options:
[-f] [-user] [-Silent] [-PolicyServer URLOrId] [-Anonymous] [-Kerberos] [-ClientCertificate ClientCertId] [-UserName UserName] [-p Password]
-TemplateCAs
Menampilkan otoritas sertifikasi (CA) untuk templat sertifikat.
certutil [options] -TemplateCAs Template
Options:
[-f] [-user] [-dc DCName]
-CATemplates
Menampilkan templat untuk Otoritas Sertifikat.
certutil [options] -CATemplates [Template]
Options:
[-f] [-user] [-ut] [-mt] [-config Machine\CAName] [-dc DCName]
-SetCATemplates
Mengatur templat sertifikat yang dapat dikeluarkan Otoritas Sertifikat.
certutil [options] -SetCATemplates [+ | -] TemplateList
Where:
- Tanda
+menambahkan templat sertifikat ke daftar templat CA yang tersedia. - Tanda
-menghapus templat sertifikat dari daftar templat CA yang tersedia.
-SetCASites
Mengelola nama situs, termasuk mengatur, memverifikasi, dan menghapus nama situs Otoritas Sertifikat.
certutil [options] -SetCASites [set] [SiteName]
certutil [options] -SetCASites verify [SiteName]
certutil [options] -SetCASites delete
Where:
- SiteName hanya diizinkan saat menargetkan satu Otoritas Sertifikat.
Options:
[-f] [-config Machine\CAName] [-dc DCName]
Remarks
- Opsi menargetkan
-configsatu Otoritas Sertifikat (defaultnya adalah semua CA). - Opsi ini
-fdapat digunakan untuk mengganti kesalahan validasi untuk SiteName yang ditentukan atau untuk menghapus semua nama situs CA.
Note
Untuk informasi selengkapnya tentang mengonfigurasi CA untuk kesadaran situs Active Directory Domain Services (AD DS), lihat Kesadaran Situs AD DS untuk klien AD CS dan PKI.
-enrollmentServerURL
Menampilkan, menambahkan, atau menghapus URL server pendaftaran yang terkait dengan CA.
certutil [options] -enrollmentServerURL [URL AuthenticationType [Priority] [Modifiers]]
certutil [options] -enrollmentserverURL URL delete
Where:
-
AuthenticationType menentukan salah satu metode autentikasi klien berikut saat menambahkan URL:
- Kerberos - Gunakan kredensial SSL Kerberos.
- UserName - Gunakan akun bernama untuk kredensial SSL.
- ClientCertificate - Gunakan kredensial SSL Sertifikat X.509.
- Anonim - Gunakan kredensial SSL anonim.
- delete menghapus URL yang ditentukan yang terkait dengan CA.
-
Prioritas default ke
1jika tidak ditentukan saat menambahkan URL. -
Pengubah adalah daftar yang dipisahkan koma, yang mencakup satu atau beberapa hal berikut:
- AllowRenewalsOnly hanya permintaan perpanjangan yang dapat dikirimkan ke CA ini melalui URL ini.
- AllowKeyBasedRenewal memungkinkan penggunaan sertifikat yang tidak memiliki akun terkait di AD. Ini hanya berlaku dengan mode ClientCertificate dan AllowRenewalsOnly.
Options:
[-config Machine\CAName] [-dc DCName]
-ADCA
Menampilkan Otoritas Sertifikat Direktori Aktif.
certutil [options] -ADCA [CAName]
Options:
[-f] [-split] [-dc DCName]
-CA
Menampilkan kebijakan pendaftaran Otoritas Sertifikat.
certutil [options] -CA [CAName | TemplateName]
Options:
[-f] [-user] [-Silent] [-split] [-PolicyServer URLOrId] [-Anonymous] [-Kerberos] [-ClientCertificate ClientCertId] [-UserName UserName] [-p Password]
-Policy
Menampilkan kebijakan pendaftaran.
certutil [options] -Policy
Options:
[-f] [-user] [-Silent] [-split] [-PolicyServer URLOrId] [-Anonymous] [-Kerberos] [-ClientCertificate ClientCertId] [-UserName UserName] [-p Password]
-PolicyCache
Menampilkan atau menghapus entri cache kebijakan pendaftaran.
certutil [options] -PolicyCache [delete]
Where:
- Hapus menghapus entri cache server kebijakan.
- -f menghapus semua entri cache
Options:
[-f] [-user] [-policyserver URLorID]
-CredStore
Menampilkan, menambahkan, atau menghapus entri Penyimpanan Kredensial.
certutil [options] -CredStore [URL]
certutil [options] -CredStore URL add
certutil [options] -CredStore URL delete
Where:
-
URL adalah URL target. Anda juga dapat menggunakan
*untuk mencocokkan semua entri atauhttps://machine*untuk mencocokkan awalan URL. - add menambahkan entri penyimpanan kredensial. Menggunakan opsi ini juga memerlukan penggunaan kredensial SSL.
- Hapus menghapus entri penyimpanan kredensial.
- -f menimpa satu entri atau menghapus beberapa entri.
Options:
[-f] [-user] [-Silent] [-Anonymous] [-Kerberos] [-ClientCertificate ClientCertId] [-UserName UserName] [-p Password]
-InstallDefaultTemplates
Menginstal templat sertifikat default.
certutil [options] -InstallDefaultTemplates
Options:
[-dc DCName]
-URL
Memverifikasi sertifikat atau URL CRL.
certutil [options] -URL InFile | URL
Options:
[-f] [-split]
-URLCache
Menampilkan atau menghapus entri singgahan URL.
certutil [options] -URLcache [URL | CRL | * [delete]]
Where:
- URL adalah URL yang di-cache.
- CRL hanya berjalan di semua URL CRL yang di-cache.
- * beroperasi pada semua URL yang di-cache.
- delete menghapus URL yang relevan dari cache lokal pengguna saat ini.
- -f memaksa mengambil URL tertentu dan memperbarui cache.
Options:
[-f] [-split]
-pulse
Pulses peristiwa pendaftaran otomatis atau tugas NGC.
certutil [options] -pulse [TaskName [SRKThumbprint]]
Where:
-
TaskName adalah tugas yang akan dipicu.
- Pregen adalah tugas pregen Kunci NGC.
- AIKEnroll adalah tugas pendaftaran sertifikat AIK NGC. (Default ke peristiwa pendaftaran otomatis).
- SRKThumbprint adalah sidik jari dari Kunci Akar Penyimpanan
-
Modifiers:
- Pregen
- PregenDelay
- AIKEnroll
- CryptoPolicy
- NgcPregenKey
- DIMSRoam
Options:
[-user]
-MachineInfo
Menampilkan informasi tentang objek komputer Direktori Aktif.
certutil [options] -MachineInfo DomainName\MachineName$
-DCInfo
Menampilkan informasi tentang pengendali domain. Default menampilkan sertifikat DC tanpa verifikasi.
certutil [options] -DCInfo [Domain] [Verify | DeleteBad | DeleteAll]
Modifiers:
- Verify
- DeleteBad
- DeleteAll
Options:
[-f] [-user] [-urlfetch] [-dc DCName] [-t Timeout]
Tip
Kemampuan untuk menentukan domain Active Directory Domain Services (AD DS) [Domain] dan untuk menentukan pengontrol domain (-dc) ditambahkan di Windows Server 2012. Agar berhasil menjalankan perintah, Anda harus menggunakan akun yang merupakan anggota Admin Domain atau Admin Perusahaan. Modifikasi perilaku perintah ini adalah sebagai berikut:
- Jika domain tidak ditentukan dan pengontrol domain tertentu tidak ditentukan, opsi ini mengembalikan daftar pengendali domain untuk diproses dari pengendali domain default.
- Jika domain tidak ditentukan, tetapi pengendali domain ditentukan, laporan sertifikat pada pengendali domain yang ditentukan dibuat.
- Jika domain ditentukan, tetapi pengendali domain tidak ditentukan, daftar pengendali domain dihasilkan bersama dengan laporan tentang sertifikat untuk setiap pengendali domain dalam daftar.
- Jika domain dan pengendali domain ditentukan, daftar pengendali domain dihasilkan dari pengendali domain yang ditargetkan. Laporan sertifikat untuk setiap pengontrol domain dalam daftar juga dihasilkan.
Misalnya, asumsikan ada domain bernama CPANDL dengan pengendali domain bernama CPANDL-DC1. Anda dapat menjalankan perintah berikut untuk mengambil daftar pengendali domain dan sertifikatnya dari CPANDL-DC1: certutil -dc cpandl-dc1 -DCInfo cpandl.
-EntInfo
Menampilkan informasi tentang Otoritas Sertifikat perusahaan.
certutil [options] -EntInfo DomainName\MachineName$
Options:
[-f] [-user]
-TCAInfo
Menampilkan informasi tentang Otoritas Sertifikat.
certutil [options] -TCAInfo [DomainDN | -]
Options:
[-f] [-Enterprise] [-user] [-urlfetch] [-dc DCName] [-t Timeout]
-SCInfo
Menampilkan informasi tentang kartu pintar.
certutil [options] -scinfo [ReaderName [CRYPT_DELETEKEYSET]]
Where:
- CRYPT_DELETEKEYSET menghapus semua kunci pada kartu pintar.
Options:
[-Silent] [-split] [-urlfetch] [-t Timeout]
-SCRoots
Mengelola sertifikat akar kartu pintar.
certutil [options] -SCRoots update [+][InputRootFile] [ReaderName]
certutil [options] -SCRoots save @OutputRootFile [ReaderName]
certutil [options] -SCRoots view [InputRootFile | ReaderName]
certutil [options] -SCRoots delete [ReaderName]
Options:
[-f] [-split] [-p Password]
-key
Mencantumkan kunci yang disimpan dalam kontainer kunci.
certutil [options] -key [KeyContainerName | -]
Where:
-
KeyContainerName adalah nama kontainer kunci untuk diverifikasi kunci. Opsi ini default ke kunci komputer. Untuk beralih ke kunci pengguna, gunakan
-user. -
-Menggunakan tanda mengacu pada penggunaan kontainer kunci default.
Options:
[-user] [-Silent] [-split] [-csp Provider] [-Location AlternateStorageLocation]
-delkey
Menghapus kontainer kunci bernama.
certutil [options] -delkey KeyContainerName
Options:
[-user] [-Silent] [-split] [-csp Provider] [-Location AlternateStorageLocation]
-DeleteHelloContainer
Menghapus kontainer Windows Hello, menghapus semua kredensial terkait yang disimpan di perangkat, termasuk kredensial WebAuthn dan FIDO apa pun.
Pengguna perlu keluar setelah menggunakan opsi ini untuk menyelesaikannya.
certutil [options] -DeleteHelloContainer
-verifykeys
Memverifikasi kumpulan kunci publik atau privat.
certutil [options] -verifykeys [KeyContainerName CACertFile]
Where:
-
KeyContainerName adalah nama kontainer kunci untuk diverifikasi kunci. Opsi ini default ke kunci komputer. Untuk beralih ke kunci pengguna, gunakan
-user. - CACertFile menandatangani atau mengenkripsi file sertifikat.
Options:
[-f] [-user] [-Silent] [-config Machine\CAName]
Remarks
- Jika tidak ada argumen yang ditentukan, setiap sertifikat CA penandatanganan diverifikasi terhadap kunci privatnya.
- Operasi ini hanya dapat dilakukan terhadap CA lokal atau kunci lokal.
-verify
Memverifikasi sertifikat, daftar pencabutan sertifikat (CRL), atau rantai sertifikat.
certutil [options] -verify CertFile [ApplicationPolicyList | - [IssuancePolicyList]] [Modifiers]
certutil [options] -verify CertFile [CACertFile [CrossedCACertFile]]
certutil [options] -verify CRLFile CACertFile [IssuedCertFile]
certutil [options] -verify CRLFile CACertFile [DeltaCRLFile]
Where:
- CertFile adalah nama sertifikat yang akan diverifikasi.
- ApplicationPolicyList adalah daftar opsional yang dipisahkan koma dari Application Policy ObjectId yang diperlukan.
- IssuancePolicyList adalah daftar opsional yang dipisahkan koma dari ObjectID Kebijakan Penerbitan yang diperlukan.
- CACertFile adalah sertifikat CA penerbit opsional untuk diverifikasi.
- CrossedCACertFile adalah sertifikat opsional yang disertifikasi silang oleh CertFile.
- CRLFile adalah file CRL yang digunakan untuk memverifikasi CACertFile.
- IssuedCertFile adalah sertifikat yang diterbitkan opsional yang dicakup oleh CRLfile.
- DeltaCRLFile adalah file CRL delta opsional.
-
Modifiers:
- Kuat - Verifikasi tanda tangan yang kuat
- MSRoot - Harus di-chain ke akar Microsoft
- MSTestRoot - Harus di-chain ke akar pengujian Microsoft
- AppRoot - Harus di-chain ke akar aplikasi Microsoft
- EV - Menerapkan Kebijakan Validasi yang Diperpanjang
Options:
[-f] [-Enterprise] [-user] [-Silent] [-split] [-urlfetch] [-t Timeout] [-sslpolicy ServerName]
Remarks
- Menggunakan ApplicationPolicyList membatasi pembuatan rantai hanya untuk rantai yang valid untuk Kebijakan Aplikasi yang ditentukan.
- Menggunakan IssuancePolicyList membatasi pembuatan rantai hanya untuk rantai yang valid untuk Kebijakan Penerbitan yang ditentukan.
- Menggunakan CACertFile memverifikasi bidang dalam file terhadap CertFile atau CRLfile.
- Jika CACertFile tidak ditentukan, rantai penuh dibangun dan diverifikasi terhadap CertFile.
- Jika CACertFile dan CrossedCACertFile keduanya ditentukan, bidang di kedua file diverifikasi terhadap CertFile.
- Menggunakan IssuedCertFile memverifikasi bidang dalam file terhadap CRLfile.
- Menggunakan DeltaCRLFile memverifikasi bidang dalam file terhadap CertFile.
-verifyCTL
Memverifikasi AuthRoot atau CTL Sertifikat yang Tidak Diizinkan.
certutil [options] -verifyCTL CTLobject [CertDir] [CertFile]
Where:
CTLObject mengidentifikasi CTL yang akan diverifikasi, termasuk:
-
AuthRootWU membaca CAB AuthRoot dan sertifikat yang cocok dari cache URL. Gunakan
-funtuk mengunduh dari Windows Update sebagai gantinya. -
DisallowedWU membaca file CAB Sertifikat yang Tidak Diizinkan dan penyimpanan sertifikat yang tidak diizinkan dari cache URL. Gunakan
-funtuk mengunduh dari Windows Update sebagai gantinya.-
PinRulesWU membaca PinRules CAB dari cache URL. Gunakan
-funtuk mengunduh dari Windows Update sebagai gantinya.
-
PinRulesWU membaca PinRules CAB dari cache URL. Gunakan
-
AuthRoot membaca CTL AuthRoot yang di-cache registri. Gunakan dengan
-fdan CertFile yang tidak tepercaya untuk memaksa AuthRoot yang di-cache registri dan CTL Sertifikat yang Tidak Diizinkan untuk diperbarui. -
Disallowed membaca CTL Sertifikat yang Tidak Diizinkan yang di-cache registri. Gunakan dengan
-fdan CertFile yang tidak tepercaya untuk memaksa AuthRoot yang di-cache registri dan CTL Sertifikat yang Tidak Diizinkan untuk diperbarui.-
PinRules membaca CTL PinRules yang di-cache registri. Menggunakan
-fmemiliki perilaku yang sama seperti PinRulesWU.
-
PinRules membaca CTL PinRules yang di-cache registri. Menggunakan
- CTLFileName menentukan file atau jalur http ke file CTL atau CAB.
-
AuthRootWU membaca CAB AuthRoot dan sertifikat yang cocok dari cache URL. Gunakan
CertDir menentukan folder yang berisi sertifikat yang cocok dengan entri CTL. Default ke folder atau situs web yang sama dengan CTLobject. Menggunakan jalur folder http memerlukan pemisah jalur di akhir. Jika Anda tidak menentukan AuthRoot atau Disallowed, beberapa lokasi akan dicari untuk sertifikat yang cocok, termasuk penyimpanan sertifikat lokal, sumber daya crypt32.dll, dan cache URL lokal. Gunakan
-funtuk mengunduh dari Windows Update, sesuai kebutuhan.CertFile menentukan sertifikat yang akan diverifikasi. Sertifikat dicocokkan dengan entri CTL, menampilkan hasilnya. Opsi ini menekan sebagian besar output default.
Options:
[-f] [-user] [-split]
-syncWithWU
Menyinkronkan sertifikat dengan Windows Update.
certutil [options] -syncWithWU DestinationDir
Where:
- DestinationDir adalah direktori yang ditentukan.
- f memaksa penimpaan.
- Unicode menulis output yang dialihkan dalam Unicode.
- gmt menampilkan waktu sebagai GMT.
- detik menampilkan waktu dengan detik dan milidetik.
- v adalah operasi bertele-tele.
- PIN adalah PIN Kartu Pintar.
-
WELL_KNOWN_SID_TYPE adalah SID numerik:
- 22 - Sistem Lokal
- 23 - Layanan Lokal
- 24 - Layanan Jaringan
Remarks
File berikut diunduh dengan menggunakan mekanisme pembaruan otomatis:
- authrootstl.cab berisi CTL sertifikat akar non-Microsoft.
- disallowedcertstl.cab berisi CTL sertifikat yang tidak tepercaya.
- disallowedcert.sst berisi penyimpanan sertifikat berseri, termasuk sertifikat yang tidak tepercaya.
- thumbprint.crt berisi sertifikat akar non-Microsoft.
Contohnya, certutil -syncWithWU \\server1\PKI\CTLs.
Jika Anda menggunakan jalur atau folder lokal yang tidak ada sebagai folder tujuan, Anda akan melihat kesalahan:
The system can't find the file specified. 0x80070002 (WIN32: 2 ERROR_FILE_NOT_FOUND)Jika Anda menggunakan lokasi jaringan yang tidak ada atau tidak tersedia sebagai folder tujuan, Anda akan melihat kesalahan:
The network name can't be found. 0x80070043 (WIN32: 67 ERROR_BAD_NET_NAME)Jika server Anda tidak dapat tersambung melalui port TCP 80 ke server Pembaruan Otomatis Microsoft, Anda menerima kesalahan berikut:
A connection with the server couldn't be established 0x80072efd (INet: 12029 ERROR_INTERNET_CANNOT_CONNECT)Jika server Anda tidak dapat menjangkau server Pembaruan Otomatis Microsoft dengan nama
ctldl.windowsupdate.comDNS , Anda menerima kesalahan berikut:The server name or address couldn't be resolved 0x80072ee7 (INet: 12007 ERROR_INTERNET_NAME_NOT_RESOLVED).Jika Anda tidak menggunakan sakelar
-f, dan salah satu file CTL sudah ada di direktori, Anda menerima kesalahan file yang ada:certutil: -syncWithWU command FAILED: 0x800700b7 (WIN32/HTTP: 183 ERROR_ALREADY_EXISTS) Certutil: Can't create a file when that file already exists.Jika ada perubahan pada sertifikat akar tepercaya, Anda akan melihat:
Warning! Encountered the following no longer trusted roots: <folder path>\<thumbprint>.crt. Use "-f" option to force the delete of the above ".crt" files. Was "authrootstl.cab" updated? If yes, consider deferring the delete until all clients have been updated.
Options:
[-f] [-Unicode] [-gmt] [-seconds] [-v] [-privatekey] [-pin PIN] [-sid WELL_KNOWN_SID_TYPE]
-generateSSTFromWU
Menghasilkan file penyimpanan yang disinkronkan dengan Windows Update.
certutil [options] -generateSSTFromWU SSTFile
Where:
-
SSTFile adalah file yang
.sstakan dihasilkan yang berisi Root Pihak Ketiga yang diunduh dari Windows Update.
Options:
[-f] [-split]
-generatePinRulesCTL
Menghasilkan file Daftar Kepercayaan Sertifikat (CTL) yang berisi daftar aturan penyematan.
certutil [options] -generatePinRulesCTL XMLFile CTLFile [SSTFile [QueryFilesPrefix]]
Where:
- XMLFile adalah file XML input yang akan diuraikan.
- CTLFile adalah file CTL keluaran yang akan dihasilkan.
-
SSTFile adalah file opsional
.sstyang akan dibuat yang berisi semua sertifikat yang digunakan untuk menyematkan. -
QueryFilesPrefix adalah file opsionalDomains.csv dan Keys.csv yang akan dibuat untuk kueri database.
- String QueryFilesPrefix ditambahkan ke setiap file yang dibuat.
- File Domains.csv berisi nama aturan, baris domain.
- File Keys.csv berisi nama aturan, baris cap jari kunci SHA256.
Options:
[-f]
-downloadOcsp
Mengunduh respons dan penulisan OCSP ke direktori.
certutil [options] -downloadOcsp CertificateDir OcspDir [ThreadCount] [Modifiers]
Where:
- CertificateDir adalah direktori file sertifikat, penyimpanan, dan PFX.
- OcspDir adalah direktori untuk menulis respons OCSP.
- ThreadCount adalah jumlah maksimum utas opsional untuk pengunduhan bersamaan. Defaultnya adalah 10.
-
Pengubah adalah daftar yang dipisahkan koma dari satu atau beberapa hal berikut:
- DownloadOnce - Unduh sekali dan keluar.
- ReadOcsp - Membaca dari OcspDir alih-alih menulis.
-generateHpkpHeader
Menghasilkan header HPKP menggunakan sertifikat dalam file atau direktori tertentu.
certutil [options] -generateHpkpHeader CertFileOrDir MaxAge [ReportUri] [Modifiers]
Where:
- CertFileOrDir adalah file atau direktori sertifikat, yang merupakan sumber pin-sha256.
- MaxAge adalah nilai usia maksimum dalam detik.
- ReportUri adalah uri laporan opsional.
-
Pengubah adalah daftar yang dipisahkan koma dari satu atau beberapa hal berikut:
- includeSubDomains - Menambahkan includeSubDomains.
-flushCache
Hapus cache yang ditentukan dalam proses yang dipilih, seperti, lsass.exe.
certutil [options] -flushCache ProcessId CacheMask [Modifiers]
Where:
ProcessId adalah ID numerik dari proses yang akan dibersihkan. Atur ke 0 untuk mengolas semua proses di mana flush diaktifkan.
CacheMask adalah bit mask cache yang akan dihapus baik secara numerik atau bit berikut:
- 0: ShowOnly
- 0x01: CERT_WNF_FLUSH_CACHE_REVOCATION
- 0x02: CERT_WNF_FLUSH_CACHE_OFFLINE_URL
- 0x04: CERT_WNF_FLUSH_CACHE_MACHINE_CHAIN_ENGINE
- 0x08: CERT_WNF_FLUSH_CACHE_USER_CHAIN_ENGINES
- 0x10: CERT_WNF_FLUSH_CACHE_SERIAL_CHAIN_CERTS
- 0x20: CERT_WNF_FLUSH_CACHE_SSL_TIME_CERTS
- 0x40: CERT_WNF_FLUSH_CACHE_OCSP_STAPLING
Pengubah adalah daftar yang dipisahkan koma dari satu atau beberapa hal berikut:
- Tampilkan - Menampilkan cache yang sedang disiram. Certutil harus dihentikan secara eksplisit.
-addEccCurve
Menambahkan Kurva ECC.
certutil [options] -addEccCurve [CurveClass:]CurveName CurveParameters [CurveOID] [CurveType]
Where:
CurveClass adalah jenis Kelas Kurva ECC:
- WEIERSTRASS (Default)
- MONTGOMERY
- TWISTED_EDWARDS
CurveName adalah nama Kurva ECC.
CurveParameters adalah salah satu dari berikut ini:
- Nama file sertifikat yang berisi parameter yang dikodekan ASN.
- File yang berisi parameter yang dikodekan ASN.
CurveOID adalah OID Kurva ECC dan merupakan salah satu dari berikut ini:
- Nama file sertifikat yang berisi OID yang dikodekan ASN.
- OID Kurva ECC eksplisit.
CurveType adalah titik Schannel ECC NamedCurve (numerik).
Options:
[-f]
-deleteEccCurve
Menghapus Kurva ECC.
certutil [options] -deleteEccCurve CurveName | CurveOID
Where:
- CurveName adalah nama Kurva ECC.
- CurveOID adalah OID Kurva ECC.
Options:
[-f]
-displayEccCurve
Menampilkan Kurva ECC.
certutil [options] -displayEccCurve [CurveName | CurveOID]
Where:
- CurveName adalah nama Kurva ECC.
- CurveOID adalah OID Kurva ECC.
Options:
[-f]
-csplist
Mencantumkan penyedia layanan kriptografi (CSP) yang diinstal pada komputer ini untuk operasi kriptografi.
certutil [options] -csplist [Algorithm]
Options:
[-user] [-Silent] [-csp Provider]
-csptest
Menguji CSP yang diinstal pada komputer ini.
certutil [options] -csptest [Algorithm]
Options:
[-user] [-Silent] [-csp Provider]
-CNGConfig
Menampilkan konfigurasi kriptografi CNG pada komputer ini.
certutil [options] -CNGConfig
Options:
[-Silent]
-sign
Menandatangani kembali daftar pencabutan sertifikat (CRL) atau sertifikat.
certutil [options] -sign InFileList | SerialNumber | CRL OutFileList [StartDate [+ | -dd:hh] + | -dd:hh] [+SerialNumberList | -SerialNumberList | -ObjectIdList | @ExtensionFile]
certutil [options] -sign InFileList | SerialNumber | CRL OutFileList [#HashAlgorithm] [+AlternateSignatureAlgorithm | -AlternateSignatureAlgorithm]
certutil [options] -sign InFileList OutFileList [Subject:CN=...] [Issuer:hex data]
Where:
InFileList adalah daftar file sertifikat atau CRL yang dipisahkan koma untuk dimodifikasi dan ditandatangani kembali.
SerialNumber adalah nomor seri sertifikat yang akan dibuat. Periode validitas dan opsi lainnya tidak dapat ada.
CRL membuat CRL kosong. Periode validitas dan opsi lainnya tidak dapat ada.
OutFileList adalah daftar file output sertifikat atau CRL yang dimodifikasi yang dipisahkan koma. Jumlah file harus cocok dengan infilelis.
StartDate+dd:hh adalah masa berlaku baru untuk sertifikat atau file CRL, termasuk:
- tanggal opsional plus
- periode validitas hari dan jam opsional Jika beberapa bidang digunakan, gunakan pemisah (+) atau (-). Gunakan
now[+dd:hh]untuk memulai pada saat ini. Gunakannow-dd:hh+dd:hhuntuk memulai pada offset tetap dari waktu saat ini dan periode validitas tetap. Gunakanneveruntuk tidak memiliki tanggal kedaluwarsa (hanya untuk CRL).
SerialNumberList adalah daftar nomor seri yang dipisahkan koma dari file yang akan ditambahkan atau dihapus.
ObjectIdList adalah daftar ObjectId ekstensi yang dipisahkan koma dari file yang akan dihapus.
@ExtensionFile adalah file INF yang berisi ekstensi untuk diperbarui atau dihapus. For example:
[Extensions] 2.5.29.31 = ; Remove CRL Distribution Points extension 2.5.29.15 = {hex} ; Update Key Usage extension _continue_=03 02 01 86HashAlgorithm adalah nama algoritma hash. Ini hanya boleh berupa teks yang didahului oleh
#tanda.AlternateSignatureAlgorithm adalah penentu algoritma tanda tangan alternatif.
Options:
[-nullsign] [-f] [-user] [-Silent] [-Cert CertId] [-csp Provider]
Remarks
- Menggunakan tanda minus (-) menghapus nomor seri dan ekstensi.
- Menggunakan tanda plus (+) menambahkan nomor seri ke CRL.
- Anda dapat menggunakan daftar untuk menghapus nomor seri dan ObjectId dari CRL secara bersamaan.
- Menggunakan tanda minus sebelum AlternateSignatureAlgorithm memungkinkan Anda menggunakan format tanda tangan lama.
- Menggunakan tanda plus memungkinkan Anda menggunakan format tanda tangan alternatif.
- Jika Anda tidak menentukan AlternateSignatureAlgorithm, format tanda tangan dalam sertifikat atau CRL akan digunakan.
-vroot
Membuat atau menghapus akar virtual web dan berbagi file.
certutil [options] -vroot [delete]
-vocsproot
Membuat atau menghapus akar virtual web untuk proksi web OCSP.
certutil [options] -vocsproot [delete]
-addEnrollmentServer
Menambahkan aplikasi Server Pendaftaran dan kumpulan aplikasi jika perlu untuk Otoritas Sertifikat yang ditentukan. Perintah ini tidak menginstal biner atau paket.
certutil [options] -addEnrollmentServer Kerberos | UserName | ClientCertificate [AllowRenewalsOnly] [AllowKeyBasedRenewal]
Where:
addEnrollmentServer mengharuskan Anda menggunakan metode autentikasi untuk koneksi klien ke Server Pendaftaran Sertifikat, termasuk:
- Kerberos menggunakan kredensial SSL Kerberos.
- UserName menggunakan akun bernama untuk kredensial SSL.
- ClientCertificate menggunakan kredensial SSL Sertifikat X.509.
Modifiers:
- AllowRenewalsOnly hanya mengizinkan pengiriman permintaan perpanjangan ke Otoritas Sertifikat melalui URL.
- AllowKeyBasedRenewal memungkinkan penggunaan sertifikat tanpa akun terkait di Active Directory. Ini berlaku saat digunakan dengan mode ClientCertificate dan AllowRenewalsOnly .
Options:
[-config Machine\CAName]
-deleteEnrollmentServer
Menghapus aplikasi Server Pendaftaran dan kumpulan aplikasi jika perlu untuk Otoritas Sertifikat yang ditentukan. Perintah ini tidak menginstal biner atau paket.
certutil [options] -deleteEnrollmentServer Kerberos | UserName | ClientCertificate
Where:
-
deleteEnrollmentServer mengharuskan Anda menggunakan metode autentikasi untuk koneksi klien ke Server Pendaftaran Sertifikat, termasuk:
- Kerberos menggunakan kredensial SSL Kerberos.
- UserName menggunakan akun bernama untuk kredensial SSL.
- ClientCertificate menggunakan kredensial SSL Sertifikat X.509.
Options:
[-config Machine\CAName]
-addPolicyServer
Tambahkan aplikasi Policy Server dan kumpulan aplikasi, jika perlu. Perintah ini tidak menginstal biner atau paket.
certutil [options] -addPolicyServer Kerberos | UserName | ClientCertificate [KeyBasedRenewal]
Where:
-
addPolicyServer mengharuskan Anda menggunakan metode autentikasi untuk koneksi klien ke Server Kebijakan Sertifikat, termasuk:
- Kerberos menggunakan kredensial SSL Kerberos.
- UserName menggunakan akun bernama untuk kredensial SSL.
- ClientCertificate menggunakan kredensial SSL Sertifikat X.509.
- KeyBasedRenewal memungkinkan penggunaan kebijakan yang dikembalikan ke klien yang berisi templat keybasedrenewing. Opsi ini hanya berlaku untuk autentikasi UserName dan ClientCertificate .
-deletePolicyServer
Menghapus aplikasi Policy Server dan kumpulan aplikasi, jika perlu. Perintah ini tidak menghapus biner atau paket.
certutil [options] -deletePolicyServer Kerberos | UserName | ClientCertificate [KeyBasedRenewal]
Where:
-
deletePolicyServer mengharuskan Anda menggunakan metode autentikasi untuk koneksi klien ke Server Kebijakan Sertifikat, termasuk:
- Kerberos menggunakan kredensial SSL Kerberos.
- UserName menggunakan akun bernama untuk kredensial SSL.
- ClientCertificate menggunakan kredensial SSL Sertifikat X.509.
- KeyBasedRenewal memungkinkan penggunaan server kebijakan KeyBasedRenew.
-Class
Menampilkan informasi registri COM.
certutil [options] -Class [ClassId | ProgId | DllName | *]
Options:
[-f]
-7f
Memeriksa sertifikat untuk pengodean panjang 0x7f.
certutil [options] -7f CertFile
-oid
Menampilkan pengidentifikasi objek atau menyetel nama tampilan.
certutil [options] -oid ObjectId [DisplayName | delete [LanguageId [type]]]
certutil [options] -oid GroupId
certutil [options] -oid AlgId | AlgorithmName [GroupId]
Where:
- ObjectId adalah ID yang akan ditampilkan atau ditambahkan ke nama tampilan.
- GroupId adalah nomor GroupID (desimal) yang disebutkan oleh ObjectId.
- AlgId adalah ID heksadesimal yang dicari objectID.
- AlgorithmName adalah nama algoritma yang dicari oleh objectID.
- DisplayName menampilkan nama yang akan disimpan di DS.
- Hapus menghapus nama tampilan.
- LanguageId adalah nilai ID bahasa (default ke saat ini: 1033).
-
Jenis adalah jenis objek DS yang akan dibuat, termasuk:
-
1- Templat (default) -
2- Kebijakan Penerbitan -
3- Kebijakan Aplikasi
-
-
-fmembuat objek DS.
Options:
[-f]
-error
Menampilkan teks pesan yang terkait dengan kode galat.
certutil [options] -error ErrorCode
-getsmtpinfo
Mendapatkan informasi Protokol Transfer Surat Sederhana (SMTP).
certutil [options] -getsmtpinfo
-setsmtpinfo
Mengatur informasi SMTP.
certutil [options] -setsmtpinfo LogonName
Options:
[-config Machine\CAName] [-p Password]
-getreg
Menampilkan nilai registri.
certutil [options] -getreg [{ca | restore | policy | exit | template | enroll | chain | PolicyServers}\[ProgId\]] [RegistryValueName]
Where:
- ca menggunakan kunci registri Otoritas Sertifikat.
- restore menggunakan kunci registri pemulihan Otoritas Sertifikat.
- Kebijakan menggunakan kunci registri modul kebijakan.
- keluar menggunakan kunci registri modul keluar pertama.
-
template menggunakan kunci registri template (gunakan
-useruntuk template pengguna). -
Enroll menggunakan kunci registri pendaftaran (gunakan
-useruntuk konteks pengguna). - Rantai menggunakan kunci registri konfigurasi rantai.
- PolicyServers menggunakan kunci registri Server Kebijakan.
- ProgId menggunakan ProgID kebijakan atau modul keluar (nama subkunci registri).
-
RegistryValueName menggunakan nama nilai registri (gunakan
Name*untuk pencocokan awalan). -
Nilai Registri Numerik, String, atau Tanggal atau Nama File Baru. Jika nilai numerik dimulai dengan
+atau-, bit yang ditentukan dalam nilai baru diatur atau dihapus dalam nilai registri yang ada.
Options:
[-f] [-Enterprise] [-user] [-GroupPolicy] [-config Machine\CAName]
Remarks
- Jika nilai string dimulai dengan
+atau-, dan nilai yang ada adalahREG_MULTI_SZnilai, string ditambahkan ke atau dihapus dari nilai registri yang ada. Untuk memaksa pembuatanREG_MULTI_SZnilai, tambahkan\nke akhir nilai string. - Jika nilai dimulai dengan
\@, nilai lainnya adalah nama file yang berisi representasi teks heksadesimal dari nilai biner. - Jika tidak merujuk ke file yang valid, file tersebut diurai sebagai
[Date][+|-][dd:hh]tanggal opsional plus atau dikurangi hari dan jam opsional. - Jika keduanya ditentukan, gunakan pemisah tanda plus (+) atau tanda minus (-). Gunakan
now+dd:hhuntuk tanggal relatif terhadap waktu saat ini. - Gunakan
i64sebagai akhiran untuk membuat nilai REG_QWORD. - Gunakan
chain\chaincacheresyncfiletime @nowuntuk membersihkan CRL yang di-cache secara efektif. - Registry aliases:
- Config
- CA
- Kebijakan - PolicyModules
- Keluar - ExitModules
- Pemulihan - RestoreInProgress
- Templat - Software\Microsoft\Cryptography\CertificateTemplateCache
- Pendaftaran - Software\Microsoft\Cryptography\AutoEnrollment (Software\Policies\Microsoft\Cryptography\AutoEnrollment)
- MSCEP - Perangkat Lunak\Microsoft\Kriptografi\MSCEP
- Rantai - Software\Microsoft\Cryptography\OID\EncodingType 0\CertDllCreateCertificateChainEngine\Config
- PolicyServers - Perangkat Lunak\Microsoft\Kriptografi\PolicyServers (Perangkat Lunak\Kebijakan\Microsoft\Kriptografi\PolicyServers)
- Crypt32 - Sistem\CurrentControlSet\Services\crypt32
- NGC - Sistem\CurrentControlSet\Control\Cryptography\Ngc
- PembaruanOtomatis - Software\Microsoft\SystemCertificates\AuthRoot\AutoUpdate
- Paspor - Software\Policies\Microsoft\PassportForWork
- MDM - Perangkat Lunak\Microsoft\Kebijakan\PassportForWork
-setreg
Mengatur nilai registri.
certutil [options] -setreg [{ca | restore | policy | exit | template | enroll | chain | PolicyServers}\[ProgId\]] RegistryValueName Value
Where:
- ca menggunakan kunci registri Otoritas Sertifikat.
- restore menggunakan kunci registri pemulihan Otoritas Sertifikat.
- Kebijakan menggunakan kunci registri modul kebijakan.
- keluar menggunakan kunci registri modul keluar pertama.
-
template menggunakan kunci registri template (gunakan
-useruntuk template pengguna). -
Enroll menggunakan kunci registri pendaftaran (gunakan
-useruntuk konteks pengguna). - Rantai menggunakan kunci registri konfigurasi rantai.
- PolicyServers menggunakan kunci registri Server Kebijakan.
- ProgId menggunakan ProgID kebijakan atau modul keluar (nama subkunci registri).
-
RegistryValueName menggunakan nama nilai registri (gunakan
Name*untuk pencocokan awalan). -
Nilai menggunakan nilai registri numerik, string, atau tanggal atau nama file baru. Jika nilai numerik dimulai dengan
+atau-, bit yang ditentukan dalam nilai baru diatur atau dihapus dalam nilai registri yang ada.
Options:
[-f] [-Enterprise] [-user] [-GroupPolicy] [-config Machine\CAName]
Remarks
- Jika nilai string dimulai dengan
+atau-, dan nilai yang ada adalahREG_MULTI_SZnilai, string ditambahkan ke atau dihapus dari nilai registri yang ada. Untuk memaksa pembuatanREG_MULTI_SZnilai, tambahkan\nke akhir nilai string. - Jika nilai dimulai dengan
\@, nilai lainnya adalah nama file yang berisi representasi teks heksadesimal dari nilai biner. - Jika tidak merujuk ke file yang valid, file tersebut diurai sebagai
[Date][+|-][dd:hh]tanggal opsional plus atau dikurangi hari dan jam opsional. - Jika keduanya ditentukan, gunakan pemisah tanda plus (+) atau tanda minus (-). Gunakan
now+dd:hhuntuk tanggal relatif terhadap waktu saat ini. - Gunakan
i64sebagai akhiran untuk membuat nilai REG_QWORD. - Gunakan
chain\chaincacheresyncfiletime @nowuntuk membersihkan CRL yang di-cache secara efektif.
-delreg
Menghapus nilai registri.
certutil [options] -delreg [{ca | restore | policy | exit | template | enroll |chain | PolicyServers}\[ProgId\]][RegistryValueName]
Where:
- ca menggunakan kunci registri Otoritas Sertifikat.
- restore menggunakan kunci registri pemulihan Otoritas Sertifikat.
- Kebijakan menggunakan kunci registri modul kebijakan.
- keluar menggunakan kunci registri modul keluar pertama.
-
template menggunakan kunci registri template (gunakan
-useruntuk template pengguna). -
Enroll menggunakan kunci registri pendaftaran (gunakan
-useruntuk konteks pengguna). - Rantai menggunakan kunci registri konfigurasi rantai.
- PolicyServers menggunakan kunci registri Server Kebijakan.
- ProgId menggunakan ProgID kebijakan atau modul keluar (nama subkunci registri).
-
RegistryValueName menggunakan nama nilai registri (gunakan
Name*untuk pencocokan awalan). -
Nilai menggunakan nilai registri numerik, string, atau tanggal baru atau nama file. Jika nilai numerik dimulai dengan
+atau-, bit yang ditentukan dalam nilai baru diatur atau dihapus dalam nilai registri yang ada.
Options:
[-f] [-Enterprise] [-user] [-GroupPolicy] [-config Machine\CAName]
Remarks
- Jika nilai string dimulai dengan
+atau-, dan nilai yang ada adalahREG_MULTI_SZnilai, string ditambahkan ke atau dihapus dari nilai registri yang ada. Untuk memaksa pembuatanREG_MULTI_SZnilai, tambahkan\nke akhir nilai string. - Jika nilai dimulai dengan
\@, nilai lainnya adalah nama file yang berisi representasi teks heksadesimal dari nilai biner. - Jika tidak merujuk ke file yang valid, file tersebut diurai sebagai
[Date][+|-][dd:hh]tanggal opsional plus atau dikurangi hari dan jam opsional. - Jika keduanya ditentukan, gunakan pemisah tanda plus (+) atau tanda minus (-). Gunakan
now+dd:hhuntuk tanggal relatif terhadap waktu saat ini. - Gunakan
i64sebagai akhiran untuk membuat nilai REG_QWORD. - Gunakan
chain\chaincacheresyncfiletime @nowuntuk membersihkan CRL yang di-cache secara efektif. - Registry aliases:
- Config
- CA
- Kebijakan - PolicyModules
- Keluar - ExitModules
- Pemulihan - RestoreInProgress
- Templat - Software\Microsoft\Cryptography\CertificateTemplateCache
- Pendaftaran - Software\Microsoft\Cryptography\AutoEnrollment (Software\Policies\Microsoft\Cryptography\AutoEnrollment)
- MSCEP - Perangkat Lunak\Microsoft\Kriptografi\MSCEP
- Rantai - Software\Microsoft\Cryptography\OID\EncodingType 0\CertDllCreateCertificateChainEngine\Config
- PolicyServers - Perangkat Lunak\Microsoft\Kriptografi\PolicyServers (Perangkat Lunak\Kebijakan\Microsoft\Kriptografi\PolicyServers)
- Crypt32 - Sistem\CurrentControlSet\Services\crypt32
- NGC - Sistem\CurrentControlSet\Control\Cryptography\Ngc
- PembaruanOtomatis - Software\Microsoft\SystemCertificates\AuthRoot\AutoUpdate
- Paspor - Software\Policies\Microsoft\PassportForWork
- MDM - Perangkat Lunak\Microsoft\Kebijakan\PassportForWork
-importKMS
Mengimpor kunci pengguna dan sertifikat ke database server untuk pengarsipan kunci.
certutil [options] -importKMS UserKeyAndCertFile [CertId]
Where:
-
UserKeyAndCertFile adalah file data dengan kunci pribadi pengguna dan sertifikat yang akan diarsipkan. File ini dapat berupa:
- File ekspor Exchange Key Management Server (KMS).
- File PFX.
-
CertId adalah token pencocokan sertifikat dekripsi file ekspor KMS. Untuk informasi selengkapnya, lihat
-storeparameter di artikel ini. -
-fmengimpor sertifikat yang tidak dikeluarkan oleh Otoritas Sertifikat.
Options:
[-f] [-Silent] [-split] [-config Machine\CAName] [-p Password] [-symkeyalg SymmetricKeyAlgorithm[,KeyLength]]
-ImportCert
Mengimpor file sertifikat ke dalam database.
certutil [options] -ImportCert Certfile [ExistingRow]
Where:
- ExistingRow mengimpor sertifikat sebagai pengganti permintaan yang tertunda untuk kunci yang sama.
-
-fmengimpor sertifikat yang tidak dikeluarkan oleh Otoritas Sertifikat.
Options:
[-f] [-config Machine\CAName]
Remarks
Otoritas Sertifikat mungkin juga perlu dikonfigurasi untuk mendukung sertifikat asing dengan menjalankan certutil -setreg ca\KRAFlags +KRAF_ENABLEFOREIGN.
-GetKey
Mengambil blob pemulihan kunci privat yang diarsipkan, menghasilkan skrip pemulihan, atau memulihkan kunci yang diarsipkan.
certutil [options] -GetKey SearchToken [RecoveryBlobOutFile]
certutil [options] -GetKey SearchToken script OutputScriptFile
certutil [options] -GetKey SearchToken retrieve | recover OutputFileBaseName
Where:
- script menghasilkan skrip untuk mengambil dan memulihkan kunci (perilaku default jika beberapa kandidat pemulihan yang cocok ditemukan, atau jika file output tidak ditentukan).
-
retrieve mengambil satu atau beberapa Key Recovery Blobs (perilaku default jika persis satu kandidat pemulihan yang cocok ditemukan, dan jika file output ditentukan). Menggunakan opsi ini memotong ekstensi apa pun dan menambahkan string khusus sertifikat dan
.recekstensi untuk setiap blob pemulihan kunci. Setiap file berisi rantai sertifikat dan kunci privat terkait, masih dienkripsi ke satu atau beberapa sertifikat Agen Pemulihan Kunci. -
recover mengambil dan memulihkan kunci pribadi dalam satu langkah (memerlukan sertifikat Agen Pemulihan Kunci dan kunci privat). Menggunakan opsi ini memotong ekstensi apa pun dan menambahkan
.p12ekstensi. Setiap file berisi rantai sertifikat yang dipulihkan dan kunci privat terkait, disimpan sebagai file PFX. -
SearchToken memilih kunci dan sertifikat yang akan dipulihkan, termasuk:
- Nama Umum Sertifikat
- Nomor Seri Sertifikat
- Hash SHA-1 sertifikat (thumbprint)
- Hash SHA-1 KeyId Sertifikat (Pengidentifikasi Kunci Subjek)
- Nama Pemohon (domain\user)
- UPN (user@domain)
- RecoveryBlobOutFile menghasilkan file dengan rantai sertifikat dan kunci pribadi terkait, masih dienkripsi ke satu atau beberapa sertifikat Agen Pemulihan Kunci.
- OutputScriptFile mengeluarkan file dengan skrip batch untuk mengambil dan memulihkan kunci pribadi.
- OutputFileBaseName mengeluarkan nama dasar file.
Options:
[-f] [-UnicodeText] [-Silent] [-config Machine\CAName] [-p Password] [-ProtectTo SAMNameAndSIDList] [-csp Provider]
Remarks
- Untuk pengambilan, ekstensi apa pun dipotong dan string khusus sertifikat dan ekstensi
.recditambahkan untuk setiap blob pemulihan kunci. Setiap file berisi rantai sertifikat dan kunci privat terkait, masih dienkripsi ke satu atau beberapa sertifikat Agen Pemulihan Kunci. - Untuk pemulihan, ekstensi apa pun dipotong dan
.p12ekstensi ditambahkan. Berisi rantai sertifikat yang dipulihkan dan kunci privat terkait, disimpan sebagai file PFX.
-RecoverKey
Memulihkan kunci privat yang diarsipkan.
certutil [options] -RecoverKey RecoveryBlobInFile [PFXOutFile [RecipientIndex]]
Options:
[-f] [-user] [-Silent] [-split] [-p Password] [-ProtectTo SAMNameAndSIDList] [-csp Provider] [-t Timeout]
-mergePFX
Menggabungkan file PFX.
certutil [options] -MergePFX PFXInFileList PFXOutFile [Modifiers]
Where:
- PFXInFileList adalah daftar file input PFX yang dipisahkan koma.
- PFXOutFile adalah nama file keluaran PFX.
-
Pengubah adalah daftar yang dipisahkan koma dari satu atau beberapa hal berikut:
- ExtendedProperties mencakup properti yang diperluas.
- NoEncryptCert menentukan untuk tidak mengenkripsi sertifikat.
- EncryptCert menentukan untuk mengenkripsi sertifikat.
Options:
[-f] [-user] [-split] [-p password] [-ProtectTo SAMNameAndSIDList] [-csp Provider]
Remarks
- Kata sandi yang ditentukan pada baris perintah harus berupa daftar kata sandi yang dipisahkan koma.
- Jika lebih dari satu kata sandi ditentukan, kata sandi terakhir digunakan untuk file output. Jika hanya satu kata sandi yang disediakan atau jika kata sandi terakhir adalah
*, pengguna diminta untuk kata sandi file output.
-add-chain
Menambahkan rantai sertifikat.
certutil [options] -add-chain LogId certificate OutFile
Options:
[-f]
-add-pre-chain
Menambahkan rantai pra-sertifikat.
certutil [options] -add-pre-chain LogId pre-certificate OutFile
Options:
[-f]
-get-sth
Mendapat kepala pohon yang ditandatangani.
certutil [options] -get-sth [LogId]
Options:
[-f]
-get-sth-consistency
Mendapatkan perubahan kepala pohon yang ditandatangani.
certutil [options] -get-sth-consistency LogId TreeSize1 TreeSize2
Options:
[-f]
-get-proof-by-hash
Mendapatkan bukti hash dari server tanda waktu.
certutil [options] -get-proof-by-hash LogId Hash [TreeSize]
Options:
[-f]
-get-entries
Mengambil entri dari log peristiwa.
certutil [options] -get-entries LogId FirstIndex LastIndex
Options:
[-f]
-get-roots
Mengambil sertifikat akar dari penyimpanan sertifikat.
certutil [options] -get-roots LogId
Options:
[-f]
-get-entry-and-proof
Mengambil entri log peristiwa dan bukti kriptografinya.
certutil [options] -get-entry-and-proof LogId Index [TreeSize]
Options:
[-f]
-VerifyCT
Memverifikasi sertifikat terhadap log Transparansi Sertifikat.
certutil [options] -VerifyCT Certificate SCT [precert]
Options:
[-f]
-?
Menampilkan daftar parameter.
certutil -?
certutil <name_of_parameter> -?
certutil -? -v
Where:
- -? menampilkan daftar parameter
- -<name_of_parameter> -? menampilkan konten bantuan untuk parameter yang ditentukan.
- -? -v menampilkan daftar parameter dan opsi verbose.
Opsi
Bagian ini menentukan semua opsi yang dapat Anda tentukan, berdasarkan perintah . Setiap parameter menyertakan informasi tentang opsi mana yang valid untuk digunakan.
| Option | Description |
|---|---|
| -admin | Gunakan ICertAdmin2 untuk properti CA. |
| -anonymous | Gunakan kredensial SSL anonim. |
| -cert CertId | Signing certificate. |
| -clientcertificate clientCertId | Gunakan kredensial SSL Sertifikat X.509. Untuk UI pilihan, gunakan -clientcertificate. |
| -config Machine\CAName | Otoritas Sertifikat dan string nama komputer. |
| -csp provider | Provider: KSP - Penyedia Penyimpanan Kunci Perangkat Lunak Microsoft TPM - Penyedia Kripto Platform Microsoft NGC - Penyedia Penyimpanan Kunci Microsoft Passport SC - Penyedia Penyimpanan Kunci Kartu Pintar Microsoft |
| -dc DCName | Menargetkan Pengendali Domain tertentu. |
| -enterprise | Gunakan penyimpanan sertifikat registri perusahaan komputer lokal. |
| -f | Force overwrite. |
| -generateSSTFromWU SSTFile | Hasilkan SST dengan menggunakan mekanisme pembaruan otomatis. |
| -gmt | Menampilkan waktu menggunakan GMT. |
| -GroupPolicy | Gunakan penyimpanan sertifikat kebijakan grup. |
| -idispatch | Gunakan IDispatch alih-alih metode asli COM. |
| -kerberos | Gunakan kredensial SSL Kerberos. |
| -location alternatestoragelocation |
(-loc) AlternateStorageLocation. |
| -mt | Tampilkan templat komputer. |
| -nocr | Mengodekan teks tanpa karakter CR. |
| -nocrlf | Mengodekan teks tanpa karakter CR-LF. |
| -nullsign | Gunakan hash data sebagai tanda tangan. |
| -oldpfx | Gunakan enkripsi PFX lama. |
| -out columnlist | Daftar kolom yang dipisahkan koma. |
| -p password | Password |
| -pin PIN | PIN kartu pintar. |
| -policyserver URLorID | URL atau ID Server Kebijakan. Untuk U/I pilihan, gunakan -policyserver. Untuk semua Server Kebijakan, gunakan -policyserver * |
| -privatekey | Tampilkan kata sandi dan data kunci privat. |
| -protect | Lindungi kunci dengan kata sandi. |
| -protectto SAMnameandSIDlist | Daftar nama/SID SAM yang dipisahkan koma. |
| -restrict restrictionlist | Daftar Pembatasan yang dipisahkan koma. Setiap pembatasan terdiri dari nama kolom, operator relasional, dan bilangan bulat, string, atau tanggal konstanta. Satu nama kolom dapat didahului dengan tanda plus atau minus untuk menunjukkan urutan pengurutan. Misalnya: requestID = 47, +requestername >= a, requestername, atau -requestername > DOMAIN, Disposition = 21. |
| -reverse | Kolom Log Terbalik dan Antrean. |
| -seconds | Tampilkan waktu menggunakan detik dan milidetik. |
| -service | Gunakan penyimpanan sertifikat layanan. |
| -sid | Numeric SID: 22 - Sistem Lokal 23 - Layanan Lokal 24 - Layanan Jaringan |
| -silent |
silent Gunakan bendera untuk memperoleh konteks kripto. |
| -split | Pisahkan elemen ASN.1 yang disematkan, dan simpan ke file. |
| -sslpolicy servername | Kebijakan SSL yang cocok dengan ServerName. |
| -symkeyalg symmetrickeyalgorithm[,keylength] | Nama Algoritma Kunci Konten dengan panjang kunci opsional. Sebagai contoh: AES,128 atau 3DES. |
| -syncWithWU DestinationDir | Sinkronkan dengan Windows Update. |
| -t timeout | URL mengambil batas waktu dalam milidetik. |
| -Unicode | Tulis output yang dialihkan di Unicode. |
| -UnicodeText | Tulis file output di Unicode. |
| -urlfetch | Mengambil dan memverifikasi AIA Certs dan CDP CRL. |
| -user | Gunakan kunci HKEY_CURRENT_USER atau penyimpanan sertifikat. |
| -username username | Gunakan akun bernama untuk kredensial SSL. Untuk UI pilihan, gunakan -username. |
| -ut | Menampilkan templat pengguna. |
| -v | Berikan informasi yang lebih rinci (verbose). |
| -v1 | Gunakan antarmuka V1. |
Algoritma hash: MD2 MD4 MD5 SHA1 SHA256 SHA384 SHA512.
Related links
Untuk contoh selengkapnya tentang cara menggunakan perintah ini, lihat artikel berikut ini: