certutil

Caution

Certutil tidak disarankan untuk digunakan dalam kode produksi apa pun dan tidak memberikan jaminan dukungan situs langsung atau kompatibilitas aplikasi. Ini adalah alat yang digunakan oleh pengembang dan administrator TI untuk melihat informasi konten sertifikat pada perangkat.

Certutil.exe adalah program baris perintah yang diinstal sebagai bagian dari Layanan Sertifikat. Anda dapat menggunakan certutil.exe untuk menampilkan informasi konfigurasi otoritas sertifikasi (CA), mengonfigurasi Layanan Sertifikat, dan mencadangkan dan memulihkan komponen CA. Program ini juga memverifikasi sertifikat, pasangan kunci, dan rantai sertifikat.

Jika certutil dijalankan pada otoritas sertifikasi tanpa parameter lain, itu menampilkan konfigurasi otoritas sertifikasi saat ini. Jika certutil dijalankan pada otoritas non-sertifikasi tanpa parameter lain, perintah default untuk menjalankan certutil -dump perintah. Tidak semua versi certutil menyediakan semua parameter dan opsi yang dijelaskan dokumen ini. Anda dapat melihat pilihan yang disediakan oleh versi certutil Anda dengan menjalankan certutil -? atau certutil <parameter> -?.

Tip

Untuk melihat bantuan lengkap untuk semua kata kerja dan opsi certutil, termasuk yang disembunyikan dari -? argumen, jalankan certutil -v -uSAGE. Sakelar uSAGE peka huruf besar/kecil.

Parameters

-dump

Mencadangkan informasi atau file konfigurasi.

certutil [options] [-dump]
certutil [options] [-dump] File

Options:

[-f] [-user] [-Silent] [-split] [-p Password] [-t Timeout]

-dumpPFX

Mencadangkan struktur PFX.

certutil [options] [-dumpPFX] File

Options:

[-f] [-Silent] [-split] [-p Password] [-csp Provider]

-asn

Mengurai dan menampilkan konten file menggunakan sintaks Abstract Sintaks Notation (ASN.1). Jenis file termasuk . CER, . File berformat DER dan PKCS #7.

certutil [options] -asn File [type]
  • [type]: jenis decoding CRYPT_STRING_* numerik

-decodehex

Mendekode file yang dikodekan heksadesimal.

certutil [options] -decodehex InFile OutFile [type]
  • [type]: jenis decoding CRYPT_STRING_* numerik

Options:

[-f]

-encodehex

Mengodekan file dalam heksadesimal.

certutil [options] -encodehex InFile OutFile [type]
  • [type]: jenis pengodean CRYPT_STRING_* numerik

Options:

[-f] [-nocr] [-nocrlf] [-UnicodeText]

-decode

Mendekode file yang dikodekan Base64.

certutil [options] -decode InFile OutFile

Options:

[-f]

-encode

Mengodekan file ke Base64.

certutil [options] -encode InFile OutFile

Options:

[-f] [-unicodetext]

-deny

Menolak permintaan yang tertunda.

certutil [options] -deny RequestId

Options:

[-config Machine\CAName]

-resubmit

Mengirim ulang permintaan yang tertunda.

certutil [options] -resubmit RequestId

Options:

[-config Machine\CAName]

-setattributes

Mengatur atribut untuk permintaan sertifikat yang tertunda.

certutil [options] -setattributes RequestId AttributeString

Where:

  • RequestId adalah ID Permintaan numerik untuk permintaan yang tertunda.
  • AttributeString adalah nama atribut permintaan dan pasangan nilai.

Options:

[-config Machine\CAName]

Remarks

  • Nama dan nilai harus dipisahkan dengan titik dua, sedangkan beberapa nama dan pasangan nilai harus dipisahkan dengan baris baru. Misalnya: CertificateTemplate:User\nEMail:User@Domain.com di mana \n urutan dikonversi ke pemisah baris baru.

-setextension

Atur ekstensi untuk permintaan sertifikat yang tertunda.

certutil [options] -setextension RequestId ExtensionName Flags {Long | Date | String | @InFile}

Where:

  • requestID adalah ID Permintaan numerik untuk permintaan yang tertunda.
  • ExtensionName adalah string ObjectId untuk ekstensi.
  • Bendera menetapkan prioritas ekstensi. 0 disarankan, saat 1 mengatur ekstensi ke kritis, 2 menonaktifkan ekstensi, dan 3 melakukan keduanya.

Options:

[-config Machine\CAName]

Remarks

  • Jika parameter terakhir adalah numerik, itu diambil sebagai Long.
  • Jika parameter terakhir dapat diurai sebagai tanggal, parameter tersebut diambil sebagai Tanggal.
  • Jika parameter terakhir dimulai dengan \@, sisa token diambil sebagai nama file dengan data biner atau dump hex teks ASCII.
  • Jika parameter terakhir adalah hal lain, parameter tersebut diambil sebagai String.

-revoke

Mencabut sertifikat.

certutil [options] -revoke SerialNumber [Reason]

Where:

  • SerialNumber adalah daftar nomor seri sertifikat yang dipisahkan koma untuk dicabut.
  • Alasan adalah representasi numerik atau simbolis dari alasan pencabutan, termasuk:
    • 0. CRL_REASON_UNSPECIFIED - Tidak ditentukan (default)
    • 1. CRL_REASON_KEY_COMPROMISE - Kompromi utama
    • 2. CRL_REASON_CA_COMPROMISE - Kompromi Otoritas Sertifikat
    • 3. CRL_REASON_AFFILIATION_CHANGED - Afiliasi berubah
    • 4. CRL_REASON_SUPERSEDED - Digantikan
    • 5. CRL_REASON_CESSATION_OF_OPERATION - Penghentian operasi
    • 6. CRL_REASON_CERTIFICATE_HOLD - Pemegang sertifikat
    • 8. CRL_REASON_REMOVE_FROM_CRL - Hapus dari CRL
    • 9: CRL_REASON_PRIVILEGE_WITHDRAWN - Hak istimewa ditarik
    • 10: CRL_REASON_AA_COMPROMISE - Kompromi AA
    • -1. Unrevoke - Unrevokes

Options:

[-config Machine\CAName]

-isvalid

Menampilkan disposisi sertifikat saat ini.

certutil [options] -isvalid SerialNumber | CertHash

Options:

[-config Machine\CAName]

-getconfig

Mendapatkan string konfigurasi default.

certutil [options] -getconfig

Options:

[-idispatch] [-config Machine\CAName]

-getconfig2

Mendapatkan string konfigurasi default melalui ICertGetConfig.

certutil [options] -getconfig2

Options:

[-idispatch]

-getconfig3

Mendapatkan konfigurasi melalui ICertConfig.

certutil [options] -getconfig3

Options:

[-idispatch]

-ping

Mencoba menghubungi antarmuka Permintaan Layanan Sertifikat Direktori Aktif.

certutil [options] -ping [MaxSecondsToWait | CAMachineList]

Where:

  • CAMachineList adalah daftar nama mesin CA yang dipisahkan koma. Untuk satu komputer, gunakan koma yang mengakhiri. Opsi ini juga menampilkan biaya situs untuk setiap komputer CA.

Options:

[-config Machine\CAName] [-Anonymous] [-Kerberos] [-ClientCertificate ClientCertId] [-UserName UserName] [-p Password]

-pingadmin

Mencoba menghubungi antarmuka Admin Layanan Sertifikat Direktori Aktif.

certutil [options] -pingadmin

Options:

[-config Machine\CAName]

-CAInfo

Menampilkan informasi tentang otoritas sertifikasi.

certutil [options] -CAInfo [InfoName [Index | ErrorCode]]

Where:

  • InfoName menunjukkan properti CA yang akan ditampilkan, berdasarkan sintaks argumen infoname berikut:
    • * - Menampilkan semua properti
    • iklan - Server Lanjutan
    • aia [Indeks] - URL AIA
    • cdp [Indeks] - URL CDP
    • cert [Indeks] - Sertifikat CA
    • certchain [Indeks] - Rantai sertifikat CA
    • certcount - Jumlah sertifikat CA
    • certcrlchain [Indeks] - Rantai sertifikat CA dengan CRL
    • certstate [Indeks] - Sertifikat CA
    • certstatuscode [Indeks] - Status verifikasi sertifikat CA
    • certversion [Indeks] - Versi sertifikat CA
    • CRL [Indeks] - CRL Dasar
    • crlstate [Indeks] - CRL
    • crlstatus [Indeks] - Status Publikasi CRL
    • cross- [Indeks] - Sertifikat silang mundur
    • cross+ [Indeks] - Meneruskan sertifikat silang
    • crossstate- [Indeks] - Sertifikat silang mundur
    • crossstate+ [Indeks] - Meneruskan sertifikat silang
    • deltacrl [Indeks] - Delta CRL
    • deltacrlstatus [Indeks] - Status Publikasi Delta CRL
    • dns - Nama DNS
    • dsname - Nama pendek CA yang dibersihkan (nama DS)
    • error1 ErrorCode - Teks pesan kesalahan
    • error2 ErrorCode - Teks pesan kesalahan dan kode kesalahan
    • keluar [Indeks] - Deskripsi modul keluar
    • exitcount - Jumlah modul keluar
    • file - Versi file
    • info - info CA
    • kra [Indeks] - Sertifikat KRA
    • kracount - Jumlah sertifikat KRA
    • krastate [Indeks] - Sertifikat KRA
    • kraused - Jumlah yang digunakan sertifikat KRA
    • localename - nama lokal CA
    • nama - nama CA
    • ocsp [Indeks] - URL OCSP
    • induk - CA induk
    • kebijakan - Deskripsi modul kebijakan
    • produk - Versi produk
    • propidmax - PropId CA Maksimum
    • peran - Pemisahan Peran
    • sanitizedname - Nama CA yang dibersihkan
    • sharedfolder - Folder bersama
    • subjecttemplateoids - Template Subjek OIDs
    • templat - Templat
    • tipe - tipe CA
    • xchg [Indeks] - Sertifikat pertukaran CA
    • xchgchain [Indeks] - Rantai sertifikat pertukaran CA
    • xchgcount - Jumlah sertifikat pertukaran CA
    • xchgcrlchain [Indeks] - Rantai sertifikat pertukaran CA dengan CRL
  • Indeks adalah indeks properti berbasis nol opsional.
  • Errorcode adalah kode kesalahan numerik.

Options:

[-f] [-split] [-config Machine\CAName]

-CAPropInfo

Menampilkan informasi Tipe Properti CA.

certutil [options] -CAInfo [InfoName [Index | ErrorCode]]

Options:

[-idispatch] [-v1] [-admin] [-config Machine\CAName]

-ca.cert

Mengambil sertifikat untuk otoritas sertifikasi.

certutil [options] -ca.cert OutCACertFile [Index]

Where:

  • OutCACertFile adalah file keluaran.
  • Indeks adalah indeks perpanjangan sertifikat CA (default ke yang terbaru).

Options:

[-f] [-split] [-config Machine\CAName]

-ca.chain

Mengambil rantai sertifikat untuk otoritas sertifikasi.

certutil [options] -ca.chain OutCACertChainFile [Index]

Where:

  • OutCACertChainFile adalah file keluaran.
  • Indeks adalah indeks perpanjangan sertifikat CA (default ke yang terbaru).

Options:

[-f] [-split] [-config Machine\CAName]

-GetCRL

Mendapatkan daftar pencabutan sertifikat (CRL).

certutil [options] -GetCRL OutFile [Index] [delta]

Where:

  • Indeks adalah indeks CRL atau indeks kunci (default ke CRL untuk kunci terbaru).
  • delta adalah CRL delta (defaultnya adalah CRL dasar).

Options:

[-f] [-split] [-config Machine\CAName]

-CRL

Menerbitkan daftar pencabutan sertifikat (CRL) atau CRL delta baru.

certutil [options] -CRL [dd:hh | republish] [delta]

Where:

  • dd:hh adalah masa berlaku CRL baru dalam hari dan jam.
  • menerbitkan ulang menerbitkan ulang CRL terbaru.
  • delta hanya menerbitkan CRL delta (defaultnya adalah CRL dasar dan delta).

Options:

[-split] [-config Machine\CAName]

-shutdown

Mematikan Layanan Sertifikat Direktori Aktif.

certutil [options] -shutdown

Options:

[-config Machine\CAName]

-installCert

Menginstal sertifikat otoritas sertifikasi.

certutil [options] -installCert [CACertFile]

Options:

[-f] [-silent] [-config Machine\CAName]

-renewCert

Memperbarui sertifikat otoritas sertifikasi.

certutil [options] -renewCert [ReuseKeys] [Machine\ParentCAName]

Options:

[-f] [-silent] [-config Machine\CAName]
  • Gunakan -f untuk mengabaikan permintaan perpanjangan yang luar biasa, dan untuk menghasilkan permintaan baru.

-schema

Mencadangkan skema untuk sertifikat.

certutil [options] -schema [Ext | Attrib | CRL]

Where:

  • Perintah default ke tabel Permintaan dan Sertifikat.
  • Ext adalah tabel ekstensi.
  • Atribut adalah tabel atribut.
  • CRL adalah tabel CRL.

Options:

[-split] [-config Machine\CAName]

-view

Mencadangkan tampilan sertifikat.

certutil [options] -view [Queue | Log | LogFail | Revoked | Ext | Attrib | CRL] [csv]

Where:

  • Antrean membuang antrean permintaan tertentu.
  • Log membuang sertifikat yang dikeluarkan atau dicabut, ditambah permintaan yang gagal.
  • LogFail membuang permintaan yang gagal.
  • Dicabut membuang sertifikat yang dicabut.
  • Ext membuang tabel ekstensi.
  • Attrib membuang tabel atribut.
  • CRL membuang tabel CRL.
  • csv menyediakan output menggunakan nilai yang dipisahkan koma.

Options:

[-silent] [-split] [-config Machine\CAName] [-restrict RestrictionList] [-out ColumnList]

Remarks

  • Untuk menampilkan kolom StatusCode untuk semua entri, ketik -out StatusCode
  • Untuk menampilkan semua kolom untuk entri terakhir, ketik: -restrict RequestId==$
  • Untuk menampilkan RequestId dan Disposisi untuk tiga permintaan, ketik: -restrict requestID>=37,requestID<40 -out requestID,disposition
  • Untuk menampilkan ID Baris ID Baris dan nomor CRL untuk semua CRL Dasar, ketik: -restrict crlminbase=0 -out crlrowID,crlnumber crl
  • Untuk menampilkan CRL Dasar nomor 3, ketik: -v -restrict crlminbase=0,crlnumber=3 -out crlrawcrl crl
  • Untuk menampilkan seluruh tabel CRL, ketik: CRL
  • Gunakan Date[+|-dd:hh] untuk pembatasan tanggal.
  • Gunakan now+dd:hh untuk tanggal relatif terhadap waktu saat ini.
  • Templat berisi Extended Key Usages (EKUs), yang merupakan pengidentifikasi objek (OID) yang menjelaskan cara sertifikat digunakan. Sertifikat tidak selalu menyertakan nama umum templat atau nama tampilan, tetapi selalu berisi EKUs templat. Anda dapat mengekstrak EKUs untuk templat sertifikat tertentu dari Direktori Aktif lalu membatasi tampilan berdasarkan ekstensi tersebut.

-db

Mencadangkan database mentah.

certutil [options] -db

Options:

[-config Machine\CAName] [-restrict RestrictionList] [-out ColumnList]

-deleterow

Menghapus baris dari database server.

certutil [options] -deleterow RowId | Date [Request | Cert | Ext | Attrib | CRL]

Where:

  • Permintaan menghapus permintaan yang gagal dan tertunda, berdasarkan tanggal pengiriman.
  • Sertifikat menghapus sertifikat kedaluwarsa dan dicabut, berdasarkan tanggal kedaluwarsa.
  • Ext menghapus tabel ekstensi.
  • Attrib menghapus tabel atribut.
  • CRL menghapus tabel CRL.

Options:

[-f] [-config Machine\CAName]

Examples

  • Untuk menghapus permintaan yang gagal dan tertunda yang dikirimkan sebelum 22 Januari 2001, ketik: 1/22/2001 request
  • Untuk menghapus semua sertifikat yang kedaluwarsa pada 22 Januari 2001, ketik: 1/22/2001 cert
  • Untuk menghapus baris sertifikat, atribut, dan ekstensi untuk RequestID 37, ketik: 37
  • Untuk menghapus CRL yang kedaluwarsa pada 22 Januari 2001, ketik: 1/22/2001 crl

Note

Tanggal mengharapkan format mm/dd/yyyydd/mm/yyyydaripada , misalnya 1/22/2001 daripada 22/1/2001 untuk 22 Januari 2001. Jika server Anda tidak dikonfigurasi dengan pengaturan regional AS, menggunakan argumen Tanggal mungkin menghasilkan hasil yang tidak terduga.

-backup

Mencadangkan Layanan Sertifikat Direktori Aktif.

certutil [options] -backup BackupDirectory [Incremental] [KeepLog]

Where:

  • BackupDirectory adalah direktori untuk menyimpan data yang dicadangkan.
  • Incremental hanya melakukan pencadangan inkremental (defaultnya adalah cadangan penuh).
  • KeepLog mempertahankan file log database (defaultnya adalah memotong file log).

Options:

[-f] [-config Machine\CAName] [-p Password] [-ProtectTo SAMNameAndSIDList]

-backupDB

Mencadangkan database Layanan Sertifikat Direktori Aktif.

certutil [options] -backupdb BackupDirectory [Incremental] [KeepLog]

Where:

  • BackupDirectory adalah direktori untuk menyimpan file database yang dicadangkan.
  • Incremental hanya melakukan pencadangan inkremental (defaultnya adalah cadangan penuh).
  • KeepLog mempertahankan file log database (defaultnya adalah memotong file log).

Options:

[-f] [-config Machine\CAName]

-backupkey

Mencadangkan sertifikat Layanan Sertifikat Direktori Aktif dan kunci privat.

certutil [options] -backupkey BackupDirectory

Where:

  • BackupDirectory adalah direktori untuk menyimpan file PFX yang dicadangkan.

Options:

[-f] [-config Machine\CAName] [-p password] [-ProtectTo SAMNameAndSIDList] [-t Timeout]

-restore

Memulihkan Layanan Sertifikat Direktori Aktif.

certutil [options] -restore BackupDirectory

Where:

  • BackupDirectory adalah direktori yang berisi data yang akan dipulihkan.

Options:

[-f] [-config Machine\CAName] [-p password]

-restoredb

Memulihkan database Layanan Sertifikat Direktori Aktif.

certutil [options] -restoredb BackupDirectory

Where:

  • BackupDirectory adalah direktori yang berisi file database yang akan dipulihkan.

Options:

[-f] [-config Machine\CAName]

-restorekey

Memulihkan sertifikat Layanan Sertifikat Direktori Aktif dan kunci privat.

certutil [options] -restorekey BackupDirectory | PFXFile

Where:

  • BackupDirectory adalah direktori yang berisi file PFX yang akan dipulihkan.
  • PFXFile adalah file PFX yang akan dipulihkan.

Options:

[-f] [-config Machine\CAName] [-p password]

-exportPFX

Mengekspor sertifikat dan kunci privat. Untuk informasi selengkapnya, lihat -store parameter di artikel ini.

certutil [options] -exportPFX [CertificateStoreName] CertId PFXFile [Modifiers]

Where:

  • CertificateStoreName adalah nama penyimpanan sertifikat.
  • CertId adalah sertifikat atau token pencocokan CRL.
  • PFXFile adalah file PFX yang akan diekspor.
  • Pengubah adalah daftar yang dipisahkan koma, yang dapat mencakup satu atau beberapa hal berikut:
    • CryptoAlgorithm= menentukan algoritme kriptografi yang akan digunakan untuk mengenkripsi file PFX, seperti TripleDES-Sha1 atau Aes256-Sha256.
    • EncryptCert - Mengenkripsi kunci pribadi yang terkait dengan sertifikat dengan kata sandi.
    • ExportParameters -Exports parameter kunci privat selain sertifikat dan kunci privat.
    • ExtendedProperties - Mencakup semua properti yang diperluas yang terkait dengan sertifikat dalam file output.
    • NoEncryptCert - Mengekspor kunci pribadi tanpa mengenkripsinya.
    • NoChain - Tidak mengimpor rantai sertifikat.
    • NoRoot - Tidak mengimpor sertifikat root.

-importPFX

Mengimpor sertifikat dan kunci privat. Untuk informasi selengkapnya, lihat -store parameter di artikel ini.

certutil [options] -importPFX [CertificateStoreName] PFXFile [Modifiers]

Where:

  • CertificateStoreName adalah nama penyimpanan sertifikat.
  • PFXFile adalah file PFX yang akan diimpor.
  • Pengubah adalah daftar yang dipisahkan koma, yang dapat mencakup satu atau beberapa hal berikut:
    • AT_KEYEXCHANGE - Mengubah spesifikasi kunci menjadi pertukaran kunci.
    • AT_SIGNATURE - Mengubah keyspec menjadi tanda tangan.
    • ExportEncrypted - Mengekspor kunci privat yang terkait dengan sertifikat dengan enkripsi kata sandi.
    • FriendlyName= - Menentukan nama yang cocok untuk sertifikat yang diimpor.
    • KeyDescription= - Menentukan deskripsi untuk kunci privat yang terkait dengan sertifikat yang diimpor.
    • KeyFriendlyName= - Menentukan nama yang ramah untuk kunci privat yang terkait dengan sertifikat yang diimpor.
    • NoCert - Tidak mengimpor sertifikat.
    • NoChain - Tidak mengimpor rantai sertifikat.
    • NoExport - Membuat kunci privat tidak dapat diekspor.
    • NoProtect - Tidak melindungi kunci dengan kata sandi dengan menggunakan kata sandi.
    • NoRoot - Tidak mengimpor sertifikat root.
    • Pkcs8 - Menggunakan format PKCS8 untuk kunci pribadi dalam file PFX.
    • Lindungi - Melindungi kunci dengan menggunakan kata sandi.
    • ProtectHigh - Menentukan bahwa kata sandi keamanan tinggi harus dikaitkan dengan kunci privat.
    • VSM - Menyimpan kunci privat yang terkait dengan sertifikat yang diimpor dalam kontainer Virtual Smart Card (VSC).

Options:

[-f] [-Enterprise] [-user] [-GroupPolicy] [-Silent] [-p Password] [-csp Provider]

Remarks

  • Default ke penyimpanan komputer pribadi.

-dynamicfilelist

Menampilkan daftar file dinamis.

certutil [options] -dynamicfilelist

Options:

[-config Machine\CAName]

-databaselocations

Menampilkan lokasi database.

certutil [options] -databaselocations

Options:

[-config Machine\CAName]

-hashfile

Menghasilkan dan menampilkan hash kriptografi atas file.

certutil [options] -hashfile InFile [HashAlgorithm]

-store

Mencadangkan penyimpanan sertifikat.

certutil [options] -store [CertificateStoreName [CertId [OutputFile]]]

Where:

  • CertificateStoreName adalah nama penyimpanan sertifikat. For example:

    • My, CA (default), Root,
    • ldap:///CN=Certification Authorities,CN=Public Key Services,CN=Services,CN=Configuration,DC=cpandl,DC=com?cACertificate?one?objectClass=certificationAuthority (View Root Certificates)
    • ldap:///CN=CAName,CN=Certification Authorities,CN=Public Key Services,CN=Services,CN=Configuration,DC=cpandl,DC=com?cACertificate?base?objectClass=certificationAuthority (Modify Root Certificates)
    • ldap:///CN=CAName,CN=MachineName,CN=CDP,CN=Public Key Services,CN=Services,CN=Configuration,DC=cpandl,DC=com?certificateRevocationList?base?objectClass=cRLDistributionPoint (View CRLs)
    • ldap:///CN=NTAuthCertificates,CN=Public Key Services,CN=Services,CN=Configuration,DC=cpandl,DC=com?cACertificate?base?objectClass=certificationAuthority (Enterprise CA Certificates)
    • ldap: (AD computer object certificates)
    • -user ldap: (AD user object certificates)
  • CertId adalah sertifikat atau token pencocokan CRL. ID ini dapat berupa:

    • Serial number
    • SHA-1 certificate
    • CRL, CTL, atau hash kunci publik
    • Indeks sertifikasi numerik (0, 1, dan sebagainya)
    • Indeks CRL numerik (.0, .1, dan sebagainya)
    • Indeks CTL numerik (.. 0, .. 1, dan sebagainya)
    • Public key
    • ObjectId tanda tangan atau ekstensi
    • Nama Umum subjek sertifikat
    • E-mail address
    • Nama UPN atau DNS
    • Nama kontainer kunci atau nama CSP
    • Nama templat atau ObjectId
    • ObjectId Kebijakan EKU atau Aplikasi
    • Nama Umum penerbit CRL.

Banyak dari pengidentifikasi ini dapat mengakibatkan beberapa kecocokan.

  • OutputFile adalah file yang digunakan untuk menyimpan sertifikat yang cocok.

Options:

[-f] [-Enterprise] [-user] [-GroupPolicy] [-Silent] [-split] [-dc DCName]
  • Opsi -user mengakses penyimpanan pengguna alih-alih penyimpanan mesin.
  • Opsi -enterprise mengakses penyimpanan perusahaan mesin.
  • Opsi -service mengakses penyimpanan layanan mesin.
  • Opsi -grouppolicy mengakses penyimpanan kebijakan grup komputer.

For example:

  • -enterprise NTAuth
  • -enterprise Root 37
  • -user My 26e0aaaf000000000004
  • CA .11

Note

Masalah performa diamati saat menggunakan parameter mengingat -store dua aspek ini:

  1. Ketika jumlah sertifikat di penyimpanan melebihi 10.
  2. Saat CertId ditentukan, CertId digunakan untuk mencocokkan semua jenis yang tercantum untuk setiap sertifikat. Misalnya, jika nomor seri disediakan, nomor seri juga akan mencoba untuk mencocokkan semua jenis lain yang tercantum.

Jika Anda khawatir tentang masalah performa, perintah PowerShell direkomendasikan di mana perintah tersebut hanya akan cocok dengan jenis sertifikat yang ditentukan.

-enumstore

Menghitung penyimpanan sertifikat.

certutil [options] -enumstore [\\MachineName]

Where:

  • MachineName adalah nama komputer jarak jauh.

Options:

[-enterprise] [-user] [-grouppolicy]

-addstore

Menambahkan sertifikat ke penyimpanan. Untuk informasi selengkapnya, lihat -store parameter di artikel ini.

certutil [options] -addstore CertificateStoreName InFile

Where:

  • CertificateStoreName adalah nama penyimpanan sertifikat.
  • InFile adalah sertifikat atau file CRL yang ingin Anda tambahkan ke toko.

Options:

[-f] [-Enterprise] [-user] [-GroupPolicy] [-dc DCName]

-delstore

Menghapus sertifikat dari penyimpanan. Untuk informasi selengkapnya, lihat -store parameter di artikel ini.

certutil [options] -delstore CertificateStoreName certID

Where:

  • CertificateStoreName adalah nama penyimpanan sertifikat.
  • CertId adalah sertifikat atau token pencocokan CRL.

Options:

[-f] [-Enterprise] [-user] [-GroupPolicy] [-Silent] [-dc DCName]

-verifystore

Memverifikasi sertifikat di penyimpanan. Untuk informasi selengkapnya, lihat -store parameter di artikel ini.

certutil [options] -verifystore CertificateStoreName [CertId]

Where:

  • CertificateStoreName adalah nama penyimpanan sertifikat.
  • CertId adalah sertifikat atau token pencocokan CRL.

Options:

[-Enterprise] [-user] [-GroupPolicy] [-Silent] [-split] [-dc DCName] [-t Timeout]

-repairstore

Memperbaiki asosiasi kunci atau memperbarui properti sertifikat atau pendeskripsi keamanan utama. Untuk informasi selengkapnya, lihat -store parameter di artikel ini.

certutil [options] -repairstore CertificateStoreName CertIdList [PropertyInfFile | SDDLSecurityDescriptor]

Where:

  • CertificateStoreName adalah nama penyimpanan sertifikat.

  • CertIdList adalah daftar sertifikat atau token pencocokan CRL yang dipisahkan koma. Untuk informasi selengkapnya, lihat -store deskripsi CertId di artikel ini.

  • PropertyInfFile adalah file INF yang berisi properti eksternal, termasuk:

    [Properties]
        19 = Empty ; Add archived property, OR:
        19 =       ; Remove archived property
    
        11 = {text}Friendly Name ; Add friendly name property
    
        127 = {hex} ; Add custom hexadecimal property
            _continue_ = 00 01 02 03 04 05 06 07 08 09 0a 0b 0c 0d 0e 0f
            _continue_ = 10 11 12 13 14 15 16 17 18 19 1a 1b 1c 1d 1e 1f
    
        2 = {text} ; Add Key Provider Information property
          _continue_ = Container=Container Name&
          _continue_ = Provider=Microsoft Strong Cryptographic Provider&
          _continue_ = ProviderType=1&
          _continue_ = Flags=0&
          _continue_ = KeySpec=2
    
        9 = {text} ; Add Enhanced Key Usage property
          _continue_ = 1.3.6.1.5.5.7.3.2,
          _continue_ = 1.3.6.1.5.5.7.3.1,
    

Options:

[-f] [-Enterprise] [-user] [-GroupPolicy] [-Silent] [-split] [-csp Provider]

-viewstore

Mencadangkan penyimpanan sertifikat. Untuk informasi selengkapnya, lihat -store parameter di artikel ini.

certutil [options] -viewstore [CertificateStoreName [CertId [OutputFile]]]

Where:

  • CertificateStoreName adalah nama penyimpanan sertifikat. For example:

    • My, CA (default), Root,
    • ldap:///CN=Certification Authorities,CN=Public Key Services,CN=Services,CN=Configuration,DC=cpandl,DC=com?cACertificate?one?objectClass=certificationAuthority (View Root Certificates)
    • ldap:///CN=CAName,CN=Certification Authorities,CN=Public Key Services,CN=Services,CN=Configuration,DC=cpandl,DC=com?cACertificate?base?objectClass=certificationAuthority (Modify Root Certificates)
    • ldap:///CN=CAName,CN=MachineName,CN=CDP,CN=Public Key Services,CN=Services,CN=Configuration,DC=cpandl,DC=com?certificateRevocationList?base?objectClass=cRLDistributionPoint (View CRLs)
    • ldap:///CN=NTAuthCertificates,CN=Public Key Services,CN=Services,CN=Configuration,DC=cpandl,DC=com?cACertificate?base?objectClass=certificationAuthority (Enterprise CA Certificates)
    • ldap: (AD computer object certificates)
    • -user ldap: (AD user object certificates)
  • CertId adalah sertifikat atau token pencocokan CRL. Ini bisa berupa:

    • Serial number
    • SHA-1 certificate
    • CRL, CTL, atau hash kunci publik
    • Indeks sertifikasi numerik (0, 1, dan sebagainya)
    • Indeks CRL numerik (.0, .1, dan sebagainya)
    • Indeks CTL numerik (.. 0, .. 1, dan sebagainya)
    • Public key
    • ObjectId tanda tangan atau ekstensi
    • Nama Umum subjek sertifikat
    • E-mail address
    • Nama UPN atau DNS
    • Nama kontainer kunci atau nama CSP
    • Nama templat atau ObjectId
    • ObjectId Kebijakan EKU atau Aplikasi
    • Nama Umum penerbit CRL.

Banyak dari ini dapat mengakibatkan beberapa kecocokan.

  • OutputFile adalah file yang digunakan untuk menyimpan sertifikat yang cocok.

Options:

[-f] [-Enterprise] [-user] [-GroupPolicy] [-dc DCName]
  • Opsi -user mengakses penyimpanan pengguna alih-alih penyimpanan mesin.
  • Opsi -enterprise mengakses penyimpanan perusahaan mesin.
  • Opsi -service mengakses penyimpanan layanan mesin.
  • Opsi -grouppolicy mengakses penyimpanan kebijakan grup komputer.

For example:

  • -enterprise NTAuth
  • -enterprise Root 37
  • -user My 26e0aaaf000000000004
  • CA .11

-viewdelstore

Menghapus sertifikat dari penyimpanan.

certutil [options] -viewdelstore [CertificateStoreName [CertId [OutputFile]]]

Where:

  • CertificateStoreName adalah nama penyimpanan sertifikat. For example:

    • My, CA (default), Root,
    • ldap:///CN=Certification Authorities,CN=Public Key Services,CN=Services,CN=Configuration,DC=cpandl,DC=com?cACertificate?one?objectClass=certificationAuthority (View Root Certificates)
    • ldap:///CN=CAName,CN=Certification Authorities,CN=Public Key Services,CN=Services,CN=Configuration,DC=cpandl,DC=com?cACertificate?base?objectClass=certificationAuthority (Modify Root Certificates)
    • ldap:///CN=CAName,CN=MachineName,CN=CDP,CN=Public Key Services,CN=Services,CN=Configuration,DC=cpandl,DC=com?certificateRevocationList?base?objectClass=cRLDistributionPoint (View CRLs)
    • ldap:///CN=NTAuthCertificates,CN=Public Key Services,CN=Services,CN=Configuration,DC=cpandl,DC=com?cACertificate?base?objectClass=certificationAuthority (Enterprise CA Certificates)
    • ldap: (AD computer object certificates)
    • -user ldap: (AD user object certificates)
  • CertId adalah sertifikat atau token pencocokan CRL. Ini bisa berupa:

    • Serial number
    • SHA-1 certificate
    • CRL, CTL, atau hash kunci publik
    • Indeks sertifikasi numerik (0, 1, dan sebagainya)
    • Indeks CRL numerik (.0, .1, dan sebagainya)
    • Indeks CTL numerik (.. 0, .. 1, dan sebagainya)
    • Public key
    • ObjectId tanda tangan atau ekstensi
    • Nama Umum subjek sertifikat
    • E-mail address
    • Nama UPN atau DNS
    • Nama kontainer kunci atau nama CSP
    • Nama templat atau ObjectId
    • ObjectId Kebijakan EKU atau Aplikasi
    • Nama Umum penerbit CRL.

Banyak dari ini dapat mengakibatkan beberapa kecocokan.

  • OutputFile adalah file yang digunakan untuk menyimpan sertifikat yang cocok.

Options:

[-f] [-Enterprise] [-user] [-GroupPolicy] [-dc DCName]
  • Opsi -user mengakses penyimpanan pengguna alih-alih penyimpanan mesin.
  • Opsi -enterprise mengakses penyimpanan perusahaan mesin.
  • Opsi -service mengakses penyimpanan layanan mesin.
  • Opsi -grouppolicy mengakses penyimpanan kebijakan grup komputer.

For example:

  • -enterprise NTAuth
  • -enterprise Root 37
  • -user My 26e0aaaf000000000004
  • CA .11

-UI

Memanggil antarmuka certutil.

certutil [options] -UI File [import]

-TPMInfo

Menampilkan Informasi Modul Platform Tepercaya.

certutil [options] -TPMInfo

Options:

[-f] [-Silent] [-split]

-attest

Menentukan bahwa file permintaan sertifikat harus dibuktikan.

certutil [options] -attest RequestFile

Options:

[-user] [-Silent] [-split]

-getcert

Memilih sertifikat dari UI pilihan.

certutil [options] [ObjectId | ERA | KRA [CommonName]]

Options:

[-Silent] [-split]

-ds

Menampilkan nama khusus layanan direktori (DS).

certutil [options] -ds [CommonName]

Options:

[-f] [-user] [-split] [-dc DCName]

-dsDel

Menghapus DS DN.

certutil [options] -dsDel [CommonName]

Options:

[-user] [-split] [-dc DCName]

-dsPublish

Menerbitkan sertifikat atau daftar pencabutan sertifikat (CRL) ke Direktori Aktif.

certutil [options] -dspublish CertFile [NTAuthCA | RootCA | SubCA | CrossCA | KRA | User | Machine]
certutil [options] -dspublish CRLfile [DSCDPContainer [DSCDPCN]]

Where:

  • CertFile adalah nama file sertifikat yang akan dipublikasikan.
  • NTAuthCA menerbitkan sertifikat ke penyimpanan DS Enterprise.
  • RootCA menerbitkan sertifikat ke penyimpanan Akar Tepercaya DS.
  • SubCA menerbitkan sertifikat CA ke objek DS CA.
  • CrossCA menerbitkan sertifikat silang ke objek DS CA.
  • KRA menerbitkan sertifikat ke objek Agen Pemulihan Kunci DS.
  • Pengguna menerbitkan sertifikat ke objek User DS.
  • Mesin menerbitkan sertifikat ke objek Machine DS.
  • CRLfile adalah nama file CRL yang akan dipublikasikan.
  • DSCDPContainer adalah wadah DS CDP CN, biasanya nama mesin CA.
  • DSCDPCN adalah CN objek DS CDP berdasarkan nama pendek CA dan indeks kunci yang dibersihkan.

Options:

[-f] [-user] [-dc DCName]
  • Gunakan -f untuk membuat objek DS baru.

-dsCert

Menampilkan sertifikat DS.

certutil [options] -dsCert [FullDSDN] | [CertId [OutFile]]

Options:

[-Enterprise] [-user] [-config Machine\CAName] [-dc DCName]

-dsCRL

Menampilkan CRL DS.

certutil [options] -dsCRL [FullDSDN] | [CRLIndex [OutFile]]

Options:

[-idispatch] [-Enterprise] [-user] [-config Machine\CAName] [-dc DCName]

-dsDeltaCRL

Menampilkan CRL delta DS.

certutil [options] -dsDeltaCRL [FullDSDN] | [CRLIndex [OutFile]]

Options:

[-Enterprise] [-user] [-config Machine\CAName] [-dc DCName]

-dsTemplate

Menampilkan atribut templat DS.

certutil [options] -dsTemplate [Template]

Options:

[Silent] [-dc DCName]

-dsAddTemplate

Menambahkan templat DS.

certutil [options] -dsAddTemplate TemplateInfFile

Options:

[-dc DCName]

-ADTemplate

Menampilkan templat Direktori Aktif.

certutil [options] -ADTemplate [Template]

Options:

[-f] [-user] [-ut] [-mt] [-dc DCName]

-Template

Menampilkan templat kebijakan pendaftaran sertifikat.

Options:

certutil [options] -Template [Template]

Options:

[-f] [-user] [-Silent] [-PolicyServer URLOrId] [-Anonymous] [-Kerberos] [-ClientCertificate ClientCertId] [-UserName UserName] [-p Password]

-TemplateCAs

Menampilkan otoritas sertifikasi (CA) untuk templat sertifikat.

certutil [options] -TemplateCAs Template

Options:

[-f] [-user] [-dc DCName]

-CATemplates

Menampilkan templat untuk Otoritas Sertifikat.

certutil [options] -CATemplates [Template]

Options:

[-f] [-user] [-ut] [-mt] [-config Machine\CAName] [-dc DCName]

-SetCATemplates

Mengatur templat sertifikat yang dapat dikeluarkan Otoritas Sertifikat.

certutil [options] -SetCATemplates [+ | -] TemplateList

Where:

  • Tanda + menambahkan templat sertifikat ke daftar templat CA yang tersedia.
  • Tanda - menghapus templat sertifikat dari daftar templat CA yang tersedia.

-SetCASites

Mengelola nama situs, termasuk mengatur, memverifikasi, dan menghapus nama situs Otoritas Sertifikat.

certutil [options] -SetCASites [set] [SiteName]
certutil [options] -SetCASites verify [SiteName]
certutil [options] -SetCASites delete

Where:

  • SiteName hanya diizinkan saat menargetkan satu Otoritas Sertifikat.

Options:

[-f] [-config Machine\CAName] [-dc DCName]

Remarks

  • Opsi menargetkan -config satu Otoritas Sertifikat (defaultnya adalah semua CA).
  • Opsi ini -f dapat digunakan untuk mengganti kesalahan validasi untuk SiteName yang ditentukan atau untuk menghapus semua nama situs CA.

Note

Untuk informasi selengkapnya tentang mengonfigurasi CA untuk kesadaran situs Active Directory Domain Services (AD DS), lihat Kesadaran Situs AD DS untuk klien AD CS dan PKI.

-enrollmentServerURL

Menampilkan, menambahkan, atau menghapus URL server pendaftaran yang terkait dengan CA.

certutil [options] -enrollmentServerURL [URL AuthenticationType [Priority] [Modifiers]]
certutil [options] -enrollmentserverURL URL delete

Where:

  • AuthenticationType menentukan salah satu metode autentikasi klien berikut saat menambahkan URL:
    • Kerberos - Gunakan kredensial SSL Kerberos.
    • UserName - Gunakan akun bernama untuk kredensial SSL.
    • ClientCertificate - Gunakan kredensial SSL Sertifikat X.509.
    • Anonim - Gunakan kredensial SSL anonim.
  • delete menghapus URL yang ditentukan yang terkait dengan CA.
  • Prioritas default ke 1 jika tidak ditentukan saat menambahkan URL.
  • Pengubah adalah daftar yang dipisahkan koma, yang mencakup satu atau beberapa hal berikut:
    • AllowRenewalsOnly hanya permintaan perpanjangan yang dapat dikirimkan ke CA ini melalui URL ini.
    • AllowKeyBasedRenewal memungkinkan penggunaan sertifikat yang tidak memiliki akun terkait di AD. Ini hanya berlaku dengan mode ClientCertificate dan AllowRenewalsOnly.

Options:

[-config Machine\CAName] [-dc DCName]

-ADCA

Menampilkan Otoritas Sertifikat Direktori Aktif.

certutil [options] -ADCA [CAName]

Options:

[-f] [-split] [-dc DCName]

-CA

Menampilkan kebijakan pendaftaran Otoritas Sertifikat.

certutil [options] -CA [CAName | TemplateName]

Options:

[-f] [-user] [-Silent] [-split] [-PolicyServer URLOrId] [-Anonymous] [-Kerberos] [-ClientCertificate ClientCertId] [-UserName UserName] [-p Password]

-Policy

Menampilkan kebijakan pendaftaran.

certutil [options] -Policy

Options:

[-f] [-user] [-Silent] [-split] [-PolicyServer URLOrId] [-Anonymous] [-Kerberos] [-ClientCertificate ClientCertId] [-UserName UserName] [-p Password]

-PolicyCache

Menampilkan atau menghapus entri cache kebijakan pendaftaran.

certutil [options] -PolicyCache [delete]

Where:

  • Hapus menghapus entri cache server kebijakan.
  • -f menghapus semua entri cache

Options:

[-f] [-user] [-policyserver URLorID]

-CredStore

Menampilkan, menambahkan, atau menghapus entri Penyimpanan Kredensial.

certutil [options] -CredStore [URL]
certutil [options] -CredStore URL add
certutil [options] -CredStore URL delete

Where:

  • URL adalah URL target. Anda juga dapat menggunakan * untuk mencocokkan semua entri atau https://machine* untuk mencocokkan awalan URL.
  • add menambahkan entri penyimpanan kredensial. Menggunakan opsi ini juga memerlukan penggunaan kredensial SSL.
  • Hapus menghapus entri penyimpanan kredensial.
  • -f menimpa satu entri atau menghapus beberapa entri.

Options:

[-f] [-user] [-Silent] [-Anonymous] [-Kerberos] [-ClientCertificate ClientCertId] [-UserName UserName] [-p Password]

-InstallDefaultTemplates

Menginstal templat sertifikat default.

certutil [options] -InstallDefaultTemplates

Options:

[-dc DCName]

-URL

Memverifikasi sertifikat atau URL CRL.

certutil [options] -URL InFile | URL

Options:

[-f] [-split]

-URLCache

Menampilkan atau menghapus entri singgahan URL.

certutil [options] -URLcache [URL | CRL | * [delete]]

Where:

  • URL adalah URL yang di-cache.
  • CRL hanya berjalan di semua URL CRL yang di-cache.
  • * beroperasi pada semua URL yang di-cache.
  • delete menghapus URL yang relevan dari cache lokal pengguna saat ini.
  • -f memaksa mengambil URL tertentu dan memperbarui cache.

Options:

[-f] [-split]

-pulse

Pulses peristiwa pendaftaran otomatis atau tugas NGC.

certutil [options] -pulse [TaskName [SRKThumbprint]]

Where:

  • TaskName adalah tugas yang akan dipicu.
    • Pregen adalah tugas pregen Kunci NGC.
    • AIKEnroll adalah tugas pendaftaran sertifikat AIK NGC. (Default ke peristiwa pendaftaran otomatis).
  • SRKThumbprint adalah sidik jari dari Kunci Akar Penyimpanan
  • Modifiers:
    • Pregen
    • PregenDelay
    • AIKEnroll
    • CryptoPolicy
    • NgcPregenKey
    • DIMSRoam

Options:

[-user]

-MachineInfo

Menampilkan informasi tentang objek komputer Direktori Aktif.

certutil [options] -MachineInfo DomainName\MachineName$

-DCInfo

Menampilkan informasi tentang pengendali domain. Default menampilkan sertifikat DC tanpa verifikasi.

certutil [options] -DCInfo [Domain] [Verify | DeleteBad | DeleteAll]
  • Modifiers:

    • Verify
    • DeleteBad
    • DeleteAll

Options:

[-f] [-user] [-urlfetch] [-dc DCName] [-t Timeout]

Tip

Kemampuan untuk menentukan domain Active Directory Domain Services (AD DS) [Domain] dan untuk menentukan pengontrol domain (-dc) ditambahkan di Windows Server 2012. Agar berhasil menjalankan perintah, Anda harus menggunakan akun yang merupakan anggota Admin Domain atau Admin Perusahaan. Modifikasi perilaku perintah ini adalah sebagai berikut:

  • Jika domain tidak ditentukan dan pengontrol domain tertentu tidak ditentukan, opsi ini mengembalikan daftar pengendali domain untuk diproses dari pengendali domain default.
  • Jika domain tidak ditentukan, tetapi pengendali domain ditentukan, laporan sertifikat pada pengendali domain yang ditentukan dibuat.
  • Jika domain ditentukan, tetapi pengendali domain tidak ditentukan, daftar pengendali domain dihasilkan bersama dengan laporan tentang sertifikat untuk setiap pengendali domain dalam daftar.
  • Jika domain dan pengendali domain ditentukan, daftar pengendali domain dihasilkan dari pengendali domain yang ditargetkan. Laporan sertifikat untuk setiap pengontrol domain dalam daftar juga dihasilkan.

Misalnya, asumsikan ada domain bernama CPANDL dengan pengendali domain bernama CPANDL-DC1. Anda dapat menjalankan perintah berikut untuk mengambil daftar pengendali domain dan sertifikatnya dari CPANDL-DC1: certutil -dc cpandl-dc1 -DCInfo cpandl.

-EntInfo

Menampilkan informasi tentang Otoritas Sertifikat perusahaan.

certutil [options] -EntInfo DomainName\MachineName$

Options:

[-f] [-user]

-TCAInfo

Menampilkan informasi tentang Otoritas Sertifikat.

certutil [options] -TCAInfo [DomainDN | -]

Options:

[-f] [-Enterprise] [-user] [-urlfetch] [-dc DCName] [-t Timeout]

-SCInfo

Menampilkan informasi tentang kartu pintar.

certutil [options] -scinfo [ReaderName [CRYPT_DELETEKEYSET]]

Where:

  • CRYPT_DELETEKEYSET menghapus semua kunci pada kartu pintar.

Options:

[-Silent] [-split] [-urlfetch] [-t Timeout]

-SCRoots

Mengelola sertifikat akar kartu pintar.

certutil [options] -SCRoots update [+][InputRootFile] [ReaderName]
certutil [options] -SCRoots save @OutputRootFile [ReaderName]
certutil [options] -SCRoots view [InputRootFile | ReaderName]
certutil [options] -SCRoots delete [ReaderName]

Options:

[-f] [-split] [-p Password]

-key

Mencantumkan kunci yang disimpan dalam kontainer kunci.

certutil [options] -key [KeyContainerName | -]

Where:

  • KeyContainerName adalah nama kontainer kunci untuk diverifikasi kunci. Opsi ini default ke kunci komputer. Untuk beralih ke kunci pengguna, gunakan -user.
  • - Menggunakan tanda mengacu pada penggunaan kontainer kunci default.

Options:

[-user] [-Silent] [-split] [-csp Provider] [-Location AlternateStorageLocation]

-delkey

Menghapus kontainer kunci bernama.

certutil [options] -delkey KeyContainerName

Options:

[-user] [-Silent] [-split] [-csp Provider] [-Location AlternateStorageLocation]

-DeleteHelloContainer

Menghapus kontainer Windows Hello, menghapus semua kredensial terkait yang disimpan di perangkat, termasuk kredensial WebAuthn dan FIDO apa pun.

Pengguna perlu keluar setelah menggunakan opsi ini untuk menyelesaikannya.

certutil [options] -DeleteHelloContainer

-verifykeys

Memverifikasi kumpulan kunci publik atau privat.

certutil [options] -verifykeys [KeyContainerName CACertFile]

Where:

  • KeyContainerName adalah nama kontainer kunci untuk diverifikasi kunci. Opsi ini default ke kunci komputer. Untuk beralih ke kunci pengguna, gunakan -user.
  • CACertFile menandatangani atau mengenkripsi file sertifikat.

Options:

[-f] [-user] [-Silent] [-config Machine\CAName]

Remarks

  • Jika tidak ada argumen yang ditentukan, setiap sertifikat CA penandatanganan diverifikasi terhadap kunci privatnya.
  • Operasi ini hanya dapat dilakukan terhadap CA lokal atau kunci lokal.

-verify

Memverifikasi sertifikat, daftar pencabutan sertifikat (CRL), atau rantai sertifikat.

certutil [options] -verify CertFile [ApplicationPolicyList | - [IssuancePolicyList]] [Modifiers]
certutil [options] -verify CertFile [CACertFile [CrossedCACertFile]]
certutil [options] -verify CRLFile CACertFile [IssuedCertFile]
certutil [options] -verify CRLFile CACertFile [DeltaCRLFile]

Where:

  • CertFile adalah nama sertifikat yang akan diverifikasi.
  • ApplicationPolicyList adalah daftar opsional yang dipisahkan koma dari Application Policy ObjectId yang diperlukan.
  • IssuancePolicyList adalah daftar opsional yang dipisahkan koma dari ObjectID Kebijakan Penerbitan yang diperlukan.
  • CACertFile adalah sertifikat CA penerbit opsional untuk diverifikasi.
  • CrossedCACertFile adalah sertifikat opsional yang disertifikasi silang oleh CertFile.
  • CRLFile adalah file CRL yang digunakan untuk memverifikasi CACertFile.
  • IssuedCertFile adalah sertifikat yang diterbitkan opsional yang dicakup oleh CRLfile.
  • DeltaCRLFile adalah file CRL delta opsional.
  • Modifiers:
    • Kuat - Verifikasi tanda tangan yang kuat
    • MSRoot - Harus di-chain ke akar Microsoft
    • MSTestRoot - Harus di-chain ke akar pengujian Microsoft
    • AppRoot - Harus di-chain ke akar aplikasi Microsoft
    • EV - Menerapkan Kebijakan Validasi yang Diperpanjang

Options:

[-f] [-Enterprise] [-user] [-Silent] [-split] [-urlfetch] [-t Timeout] [-sslpolicy ServerName]

Remarks

  • Menggunakan ApplicationPolicyList membatasi pembuatan rantai hanya untuk rantai yang valid untuk Kebijakan Aplikasi yang ditentukan.
  • Menggunakan IssuancePolicyList membatasi pembuatan rantai hanya untuk rantai yang valid untuk Kebijakan Penerbitan yang ditentukan.
  • Menggunakan CACertFile memverifikasi bidang dalam file terhadap CertFile atau CRLfile.
  • Jika CACertFile tidak ditentukan, rantai penuh dibangun dan diverifikasi terhadap CertFile.
  • Jika CACertFile dan CrossedCACertFile keduanya ditentukan, bidang di kedua file diverifikasi terhadap CertFile.
  • Menggunakan IssuedCertFile memverifikasi bidang dalam file terhadap CRLfile.
  • Menggunakan DeltaCRLFile memverifikasi bidang dalam file terhadap CertFile.

-verifyCTL

Memverifikasi AuthRoot atau CTL Sertifikat yang Tidak Diizinkan.

certutil [options] -verifyCTL CTLobject [CertDir] [CertFile]

Where:

  • CTLObject mengidentifikasi CTL yang akan diverifikasi, termasuk:

    • AuthRootWU membaca CAB AuthRoot dan sertifikat yang cocok dari cache URL. Gunakan -f untuk mengunduh dari Windows Update sebagai gantinya.
    • DisallowedWU membaca file CAB Sertifikat yang Tidak Diizinkan dan penyimpanan sertifikat yang tidak diizinkan dari cache URL. Gunakan -f untuk mengunduh dari Windows Update sebagai gantinya.
      • PinRulesWU membaca PinRules CAB dari cache URL. Gunakan -f untuk mengunduh dari Windows Update sebagai gantinya.
    • AuthRoot membaca CTL AuthRoot yang di-cache registri. Gunakan dengan -fdan CertFile yang tidak tepercaya untuk memaksa AuthRoot yang di-cache registri dan CTL Sertifikat yang Tidak Diizinkan untuk diperbarui.
    • Disallowed membaca CTL Sertifikat yang Tidak Diizinkan yang di-cache registri. Gunakan dengan -fdan CertFile yang tidak tepercaya untuk memaksa AuthRoot yang di-cache registri dan CTL Sertifikat yang Tidak Diizinkan untuk diperbarui.
      • PinRules membaca CTL PinRules yang di-cache registri. Menggunakan -f memiliki perilaku yang sama seperti PinRulesWU.
    • CTLFileName menentukan file atau jalur http ke file CTL atau CAB.
  • CertDir menentukan folder yang berisi sertifikat yang cocok dengan entri CTL. Default ke folder atau situs web yang sama dengan CTLobject. Menggunakan jalur folder http memerlukan pemisah jalur di akhir. Jika Anda tidak menentukan AuthRoot atau Disallowed, beberapa lokasi akan dicari untuk sertifikat yang cocok, termasuk penyimpanan sertifikat lokal, sumber daya crypt32.dll, dan cache URL lokal. Gunakan -f untuk mengunduh dari Windows Update, sesuai kebutuhan.

  • CertFile menentukan sertifikat yang akan diverifikasi. Sertifikat dicocokkan dengan entri CTL, menampilkan hasilnya. Opsi ini menekan sebagian besar output default.

Options:

[-f] [-user] [-split]

-syncWithWU

Menyinkronkan sertifikat dengan Windows Update.

certutil [options] -syncWithWU DestinationDir

Where:

  • DestinationDir adalah direktori yang ditentukan.
  • f memaksa penimpaan.
  • Unicode menulis output yang dialihkan dalam Unicode.
  • gmt menampilkan waktu sebagai GMT.
  • detik menampilkan waktu dengan detik dan milidetik.
  • v adalah operasi bertele-tele.
  • PIN adalah PIN Kartu Pintar.
  • WELL_KNOWN_SID_TYPE adalah SID numerik:
    • 22 - Sistem Lokal
    • 23 - Layanan Lokal
    • 24 - Layanan Jaringan

Remarks

File berikut diunduh dengan menggunakan mekanisme pembaruan otomatis:

  • authrootstl.cab berisi CTL sertifikat akar non-Microsoft.
  • disallowedcertstl.cab berisi CTL sertifikat yang tidak tepercaya.
  • disallowedcert.sst berisi penyimpanan sertifikat berseri, termasuk sertifikat yang tidak tepercaya.
  • thumbprint.crt berisi sertifikat akar non-Microsoft.

Contohnya, certutil -syncWithWU \\server1\PKI\CTLs.

  • Jika Anda menggunakan jalur atau folder lokal yang tidak ada sebagai folder tujuan, Anda akan melihat kesalahan: The system can't find the file specified. 0x80070002 (WIN32: 2 ERROR_FILE_NOT_FOUND)

  • Jika Anda menggunakan lokasi jaringan yang tidak ada atau tidak tersedia sebagai folder tujuan, Anda akan melihat kesalahan: The network name can't be found. 0x80070043 (WIN32: 67 ERROR_BAD_NET_NAME)

  • Jika server Anda tidak dapat tersambung melalui port TCP 80 ke server Pembaruan Otomatis Microsoft, Anda menerima kesalahan berikut: A connection with the server couldn't be established 0x80072efd (INet: 12029 ERROR_INTERNET_CANNOT_CONNECT)

  • Jika server Anda tidak dapat menjangkau server Pembaruan Otomatis Microsoft dengan nama ctldl.windowsupdate.comDNS , Anda menerima kesalahan berikut: The server name or address couldn't be resolved 0x80072ee7 (INet: 12007 ERROR_INTERNET_NAME_NOT_RESOLVED).

  • Jika Anda tidak menggunakan sakelar -f , dan salah satu file CTL sudah ada di direktori, Anda menerima kesalahan file yang ada: certutil: -syncWithWU command FAILED: 0x800700b7 (WIN32/HTTP: 183 ERROR_ALREADY_EXISTS) Certutil: Can't create a file when that file already exists.

  • Jika ada perubahan pada sertifikat akar tepercaya, Anda akan melihat: Warning! Encountered the following no longer trusted roots: <folder path>\<thumbprint>.crt. Use "-f" option to force the delete of the above ".crt" files. Was "authrootstl.cab" updated? If yes, consider deferring the delete until all clients have been updated.

Options:

[-f] [-Unicode] [-gmt] [-seconds] [-v] [-privatekey] [-pin PIN] [-sid WELL_KNOWN_SID_TYPE]

-generateSSTFromWU

Menghasilkan file penyimpanan yang disinkronkan dengan Windows Update.

certutil [options] -generateSSTFromWU SSTFile

Where:

  • SSTFile adalah file yang .sst akan dihasilkan yang berisi Root Pihak Ketiga yang diunduh dari Windows Update.

Options:

[-f] [-split]

-generatePinRulesCTL

Menghasilkan file Daftar Kepercayaan Sertifikat (CTL) yang berisi daftar aturan penyematan.

certutil [options] -generatePinRulesCTL XMLFile CTLFile [SSTFile [QueryFilesPrefix]]

Where:

  • XMLFile adalah file XML input yang akan diuraikan.
  • CTLFile adalah file CTL keluaran yang akan dihasilkan.
  • SSTFile adalah file opsional .sst yang akan dibuat yang berisi semua sertifikat yang digunakan untuk menyematkan.
  • QueryFilesPrefix adalah file opsionalDomains.csv dan Keys.csv yang akan dibuat untuk kueri database.
    • String QueryFilesPrefix ditambahkan ke setiap file yang dibuat.
    • File Domains.csv berisi nama aturan, baris domain.
    • File Keys.csv berisi nama aturan, baris cap jari kunci SHA256.

Options:

[-f]

-downloadOcsp

Mengunduh respons dan penulisan OCSP ke direktori.

certutil [options] -downloadOcsp CertificateDir OcspDir [ThreadCount] [Modifiers]

Where:

  • CertificateDir adalah direktori file sertifikat, penyimpanan, dan PFX.
  • OcspDir adalah direktori untuk menulis respons OCSP.
  • ThreadCount adalah jumlah maksimum utas opsional untuk pengunduhan bersamaan. Defaultnya adalah 10.
  • Pengubah adalah daftar yang dipisahkan koma dari satu atau beberapa hal berikut:
    • DownloadOnce - Unduh sekali dan keluar.
    • ReadOcsp - Membaca dari OcspDir alih-alih menulis.

-generateHpkpHeader

Menghasilkan header HPKP menggunakan sertifikat dalam file atau direktori tertentu.

certutil [options] -generateHpkpHeader CertFileOrDir MaxAge [ReportUri] [Modifiers]

Where:

  • CertFileOrDir adalah file atau direktori sertifikat, yang merupakan sumber pin-sha256.
  • MaxAge adalah nilai usia maksimum dalam detik.
  • ReportUri adalah uri laporan opsional.
  • Pengubah adalah daftar yang dipisahkan koma dari satu atau beberapa hal berikut:
    • includeSubDomains - Menambahkan includeSubDomains.

-flushCache

Hapus cache yang ditentukan dalam proses yang dipilih, seperti, lsass.exe.

certutil [options] -flushCache ProcessId CacheMask [Modifiers]

Where:

  • ProcessId adalah ID numerik dari proses yang akan dibersihkan. Atur ke 0 untuk mengolas semua proses di mana flush diaktifkan.

  • CacheMask adalah bit mask cache yang akan dihapus baik secara numerik atau bit berikut:

    • 0: ShowOnly
    • 0x01: CERT_WNF_FLUSH_CACHE_REVOCATION
    • 0x02: CERT_WNF_FLUSH_CACHE_OFFLINE_URL
    • 0x04: CERT_WNF_FLUSH_CACHE_MACHINE_CHAIN_ENGINE
    • 0x08: CERT_WNF_FLUSH_CACHE_USER_CHAIN_ENGINES
    • 0x10: CERT_WNF_FLUSH_CACHE_SERIAL_CHAIN_CERTS
    • 0x20: CERT_WNF_FLUSH_CACHE_SSL_TIME_CERTS
    • 0x40: CERT_WNF_FLUSH_CACHE_OCSP_STAPLING
  • Pengubah adalah daftar yang dipisahkan koma dari satu atau beberapa hal berikut:

    • Tampilkan - Menampilkan cache yang sedang disiram. Certutil harus dihentikan secara eksplisit.

-addEccCurve

Menambahkan Kurva ECC.

certutil [options] -addEccCurve [CurveClass:]CurveName CurveParameters [CurveOID] [CurveType]

Where:

  • CurveClass adalah jenis Kelas Kurva ECC:

    • WEIERSTRASS (Default)
    • MONTGOMERY
    • TWISTED_EDWARDS
  • CurveName adalah nama Kurva ECC.

  • CurveParameters adalah salah satu dari berikut ini:

    • Nama file sertifikat yang berisi parameter yang dikodekan ASN.
    • File yang berisi parameter yang dikodekan ASN.
  • CurveOID adalah OID Kurva ECC dan merupakan salah satu dari berikut ini:

    • Nama file sertifikat yang berisi OID yang dikodekan ASN.
    • OID Kurva ECC eksplisit.
  • CurveType adalah titik Schannel ECC NamedCurve (numerik).

Options:

[-f]

-deleteEccCurve

Menghapus Kurva ECC.

certutil [options] -deleteEccCurve CurveName | CurveOID

Where:

  • CurveName adalah nama Kurva ECC.
  • CurveOID adalah OID Kurva ECC.

Options:

[-f]

-displayEccCurve

Menampilkan Kurva ECC.

certutil [options] -displayEccCurve [CurveName | CurveOID]

Where:

  • CurveName adalah nama Kurva ECC.
  • CurveOID adalah OID Kurva ECC.

Options:

[-f]

-csplist

Mencantumkan penyedia layanan kriptografi (CSP) yang diinstal pada komputer ini untuk operasi kriptografi.

certutil [options] -csplist [Algorithm]

Options:

[-user] [-Silent] [-csp Provider]

-csptest

Menguji CSP yang diinstal pada komputer ini.

certutil [options] -csptest [Algorithm]

Options:

[-user] [-Silent] [-csp Provider]

-CNGConfig

Menampilkan konfigurasi kriptografi CNG pada komputer ini.

certutil [options] -CNGConfig

Options:

[-Silent]

-sign

Menandatangani kembali daftar pencabutan sertifikat (CRL) atau sertifikat.

certutil [options] -sign InFileList | SerialNumber | CRL OutFileList [StartDate [+ | -dd:hh] + | -dd:hh] [+SerialNumberList | -SerialNumberList | -ObjectIdList | @ExtensionFile]
certutil [options] -sign InFileList | SerialNumber | CRL OutFileList [#HashAlgorithm] [+AlternateSignatureAlgorithm | -AlternateSignatureAlgorithm]
certutil [options] -sign InFileList OutFileList [Subject:CN=...] [Issuer:hex data]

Where:

  • InFileList adalah daftar file sertifikat atau CRL yang dipisahkan koma untuk dimodifikasi dan ditandatangani kembali.

  • SerialNumber adalah nomor seri sertifikat yang akan dibuat. Periode validitas dan opsi lainnya tidak dapat ada.

  • CRL membuat CRL kosong. Periode validitas dan opsi lainnya tidak dapat ada.

  • OutFileList adalah daftar file output sertifikat atau CRL yang dimodifikasi yang dipisahkan koma. Jumlah file harus cocok dengan infilelis.

  • StartDate+dd:hh adalah masa berlaku baru untuk sertifikat atau file CRL, termasuk:

    • tanggal opsional plus
    • periode validitas hari dan jam opsional Jika beberapa bidang digunakan, gunakan pemisah (+) atau (-). Gunakan now[+dd:hh] untuk memulai pada saat ini. Gunakan now-dd:hh+dd:hh untuk memulai pada offset tetap dari waktu saat ini dan periode validitas tetap. Gunakan never untuk tidak memiliki tanggal kedaluwarsa (hanya untuk CRL).
  • SerialNumberList adalah daftar nomor seri yang dipisahkan koma dari file yang akan ditambahkan atau dihapus.

  • ObjectIdList adalah daftar ObjectId ekstensi yang dipisahkan koma dari file yang akan dihapus.

  • @ExtensionFile adalah file INF yang berisi ekstensi untuk diperbarui atau dihapus. For example:

    [Extensions]
        2.5.29.31 = ; Remove CRL Distribution Points extension
        2.5.29.15 = {hex} ; Update Key Usage extension
        _continue_=03 02 01 86
    
  • HashAlgorithm adalah nama algoritma hash. Ini hanya boleh berupa teks yang didahului oleh # tanda.

  • AlternateSignatureAlgorithm adalah penentu algoritma tanda tangan alternatif.

Options:

[-nullsign] [-f] [-user] [-Silent] [-Cert CertId] [-csp Provider]

Remarks

  • Menggunakan tanda minus (-) menghapus nomor seri dan ekstensi.
  • Menggunakan tanda plus (+) menambahkan nomor seri ke CRL.
  • Anda dapat menggunakan daftar untuk menghapus nomor seri dan ObjectId dari CRL secara bersamaan.
  • Menggunakan tanda minus sebelum AlternateSignatureAlgorithm memungkinkan Anda menggunakan format tanda tangan lama.
  • Menggunakan tanda plus memungkinkan Anda menggunakan format tanda tangan alternatif.
  • Jika Anda tidak menentukan AlternateSignatureAlgorithm, format tanda tangan dalam sertifikat atau CRL akan digunakan.

-vroot

Membuat atau menghapus akar virtual web dan berbagi file.

certutil [options] -vroot [delete]

-vocsproot

Membuat atau menghapus akar virtual web untuk proksi web OCSP.

certutil [options] -vocsproot [delete]

-addEnrollmentServer

Menambahkan aplikasi Server Pendaftaran dan kumpulan aplikasi jika perlu untuk Otoritas Sertifikat yang ditentukan. Perintah ini tidak menginstal biner atau paket.

certutil [options] -addEnrollmentServer Kerberos | UserName | ClientCertificate [AllowRenewalsOnly] [AllowKeyBasedRenewal]

Where:

  • addEnrollmentServer mengharuskan Anda menggunakan metode autentikasi untuk koneksi klien ke Server Pendaftaran Sertifikat, termasuk:

    • Kerberos menggunakan kredensial SSL Kerberos.
    • UserName menggunakan akun bernama untuk kredensial SSL.
    • ClientCertificate menggunakan kredensial SSL Sertifikat X.509.
  • Modifiers:

    • AllowRenewalsOnly hanya mengizinkan pengiriman permintaan perpanjangan ke Otoritas Sertifikat melalui URL.
    • AllowKeyBasedRenewal memungkinkan penggunaan sertifikat tanpa akun terkait di Active Directory. Ini berlaku saat digunakan dengan mode ClientCertificate dan AllowRenewalsOnly .

Options:

[-config Machine\CAName]

-deleteEnrollmentServer

Menghapus aplikasi Server Pendaftaran dan kumpulan aplikasi jika perlu untuk Otoritas Sertifikat yang ditentukan. Perintah ini tidak menginstal biner atau paket.

certutil [options] -deleteEnrollmentServer Kerberos | UserName | ClientCertificate

Where:

  • deleteEnrollmentServer mengharuskan Anda menggunakan metode autentikasi untuk koneksi klien ke Server Pendaftaran Sertifikat, termasuk:
    • Kerberos menggunakan kredensial SSL Kerberos.
    • UserName menggunakan akun bernama untuk kredensial SSL.
    • ClientCertificate menggunakan kredensial SSL Sertifikat X.509.

Options:

[-config Machine\CAName]

-addPolicyServer

Tambahkan aplikasi Policy Server dan kumpulan aplikasi, jika perlu. Perintah ini tidak menginstal biner atau paket.

certutil [options] -addPolicyServer Kerberos | UserName | ClientCertificate [KeyBasedRenewal]

Where:

  • addPolicyServer mengharuskan Anda menggunakan metode autentikasi untuk koneksi klien ke Server Kebijakan Sertifikat, termasuk:
    • Kerberos menggunakan kredensial SSL Kerberos.
    • UserName menggunakan akun bernama untuk kredensial SSL.
    • ClientCertificate menggunakan kredensial SSL Sertifikat X.509.
  • KeyBasedRenewal memungkinkan penggunaan kebijakan yang dikembalikan ke klien yang berisi templat keybasedrenewing. Opsi ini hanya berlaku untuk autentikasi UserName dan ClientCertificate .

-deletePolicyServer

Menghapus aplikasi Policy Server dan kumpulan aplikasi, jika perlu. Perintah ini tidak menghapus biner atau paket.

certutil [options] -deletePolicyServer Kerberos | UserName | ClientCertificate [KeyBasedRenewal]

Where:

  • deletePolicyServer mengharuskan Anda menggunakan metode autentikasi untuk koneksi klien ke Server Kebijakan Sertifikat, termasuk:
    • Kerberos menggunakan kredensial SSL Kerberos.
    • UserName menggunakan akun bernama untuk kredensial SSL.
    • ClientCertificate menggunakan kredensial SSL Sertifikat X.509.
  • KeyBasedRenewal memungkinkan penggunaan server kebijakan KeyBasedRenew.

-Class

Menampilkan informasi registri COM.

certutil [options] -Class [ClassId | ProgId | DllName | *]

Options:

[-f]

-7f

Memeriksa sertifikat untuk pengodean panjang 0x7f.

certutil [options] -7f CertFile

-oid

Menampilkan pengidentifikasi objek atau menyetel nama tampilan.

certutil [options] -oid ObjectId [DisplayName | delete [LanguageId [type]]]
certutil [options] -oid GroupId
certutil [options] -oid AlgId | AlgorithmName [GroupId]

Where:

  • ObjectId adalah ID yang akan ditampilkan atau ditambahkan ke nama tampilan.
  • GroupId adalah nomor GroupID (desimal) yang disebutkan oleh ObjectId.
  • AlgId adalah ID heksadesimal yang dicari objectID.
  • AlgorithmName adalah nama algoritma yang dicari oleh objectID.
  • DisplayName menampilkan nama yang akan disimpan di DS.
  • Hapus menghapus nama tampilan.
  • LanguageId adalah nilai ID bahasa (default ke saat ini: 1033).
  • Jenis adalah jenis objek DS yang akan dibuat, termasuk:
    • 1 - Templat (default)
    • 2 - Kebijakan Penerbitan
    • 3 - Kebijakan Aplikasi
  • -f membuat objek DS.

Options:

[-f]

-error

Menampilkan teks pesan yang terkait dengan kode galat.

certutil [options] -error ErrorCode

-getsmtpinfo

Mendapatkan informasi Protokol Transfer Surat Sederhana (SMTP).

certutil [options] -getsmtpinfo

-setsmtpinfo

Mengatur informasi SMTP.

certutil [options] -setsmtpinfo LogonName

Options:

[-config Machine\CAName] [-p Password]

-getreg

Menampilkan nilai registri.

certutil [options] -getreg [{ca | restore | policy | exit | template | enroll | chain | PolicyServers}\[ProgId\]] [RegistryValueName]

Where:

  • ca menggunakan kunci registri Otoritas Sertifikat.
  • restore menggunakan kunci registri pemulihan Otoritas Sertifikat.
  • Kebijakan menggunakan kunci registri modul kebijakan.
  • keluar menggunakan kunci registri modul keluar pertama.
  • template menggunakan kunci registri template (gunakan -user untuk template pengguna).
  • Enroll menggunakan kunci registri pendaftaran (gunakan -user untuk konteks pengguna).
  • Rantai menggunakan kunci registri konfigurasi rantai.
  • PolicyServers menggunakan kunci registri Server Kebijakan.
  • ProgId menggunakan ProgID kebijakan atau modul keluar (nama subkunci registri).
  • RegistryValueName menggunakan nama nilai registri (gunakan Name* untuk pencocokan awalan).
  • Nilai Registri Numerik, String, atau Tanggal atau Nama File Baru. Jika nilai numerik dimulai dengan + atau -, bit yang ditentukan dalam nilai baru diatur atau dihapus dalam nilai registri yang ada.

Options:

[-f] [-Enterprise] [-user] [-GroupPolicy] [-config Machine\CAName]

Remarks

  • Jika nilai string dimulai dengan + atau -, dan nilai yang ada adalah REG_MULTI_SZ nilai, string ditambahkan ke atau dihapus dari nilai registri yang ada. Untuk memaksa pembuatan REG_MULTI_SZ nilai, tambahkan \n ke akhir nilai string.
  • Jika nilai dimulai dengan \@, nilai lainnya adalah nama file yang berisi representasi teks heksadesimal dari nilai biner.
  • Jika tidak merujuk ke file yang valid, file tersebut diurai sebagai [Date][+|-][dd:hh] tanggal opsional plus atau dikurangi hari dan jam opsional.
  • Jika keduanya ditentukan, gunakan pemisah tanda plus (+) atau tanda minus (-). Gunakan now+dd:hh untuk tanggal relatif terhadap waktu saat ini.
  • Gunakan i64 sebagai akhiran untuk membuat nilai REG_QWORD.
  • Gunakan chain\chaincacheresyncfiletime @now untuk membersihkan CRL yang di-cache secara efektif.
  • Registry aliases:
    • Config
    • CA
    • Kebijakan - PolicyModules
    • Keluar - ExitModules
    • Pemulihan - RestoreInProgress
    • Templat - Software\Microsoft\Cryptography\CertificateTemplateCache
    • Pendaftaran - Software\Microsoft\Cryptography\AutoEnrollment (Software\Policies\Microsoft\Cryptography\AutoEnrollment)
    • MSCEP - Perangkat Lunak\Microsoft\Kriptografi\MSCEP
    • Rantai - Software\Microsoft\Cryptography\OID\EncodingType 0\CertDllCreateCertificateChainEngine\Config
    • PolicyServers - Perangkat Lunak\Microsoft\Kriptografi\PolicyServers (Perangkat Lunak\Kebijakan\Microsoft\Kriptografi\PolicyServers)
    • Crypt32 - Sistem\CurrentControlSet\Services\crypt32
    • NGC - Sistem\CurrentControlSet\Control\Cryptography\Ngc
    • PembaruanOtomatis - Software\Microsoft\SystemCertificates\AuthRoot\AutoUpdate
    • Paspor - Software\Policies\Microsoft\PassportForWork
    • MDM - Perangkat Lunak\Microsoft\Kebijakan\PassportForWork

-setreg

Mengatur nilai registri.

certutil [options] -setreg [{ca | restore | policy | exit | template | enroll | chain | PolicyServers}\[ProgId\]] RegistryValueName Value

Where:

  • ca menggunakan kunci registri Otoritas Sertifikat.
  • restore menggunakan kunci registri pemulihan Otoritas Sertifikat.
  • Kebijakan menggunakan kunci registri modul kebijakan.
  • keluar menggunakan kunci registri modul keluar pertama.
  • template menggunakan kunci registri template (gunakan -user untuk template pengguna).
  • Enroll menggunakan kunci registri pendaftaran (gunakan -user untuk konteks pengguna).
  • Rantai menggunakan kunci registri konfigurasi rantai.
  • PolicyServers menggunakan kunci registri Server Kebijakan.
  • ProgId menggunakan ProgID kebijakan atau modul keluar (nama subkunci registri).
  • RegistryValueName menggunakan nama nilai registri (gunakan Name* untuk pencocokan awalan).
  • Nilai menggunakan nilai registri numerik, string, atau tanggal atau nama file baru. Jika nilai numerik dimulai dengan + atau -, bit yang ditentukan dalam nilai baru diatur atau dihapus dalam nilai registri yang ada.

Options:

[-f] [-Enterprise] [-user] [-GroupPolicy] [-config Machine\CAName]

Remarks

  • Jika nilai string dimulai dengan + atau -, dan nilai yang ada adalah REG_MULTI_SZ nilai, string ditambahkan ke atau dihapus dari nilai registri yang ada. Untuk memaksa pembuatan REG_MULTI_SZ nilai, tambahkan \n ke akhir nilai string.
  • Jika nilai dimulai dengan \@, nilai lainnya adalah nama file yang berisi representasi teks heksadesimal dari nilai biner.
  • Jika tidak merujuk ke file yang valid, file tersebut diurai sebagai [Date][+|-][dd:hh] tanggal opsional plus atau dikurangi hari dan jam opsional.
  • Jika keduanya ditentukan, gunakan pemisah tanda plus (+) atau tanda minus (-). Gunakan now+dd:hh untuk tanggal relatif terhadap waktu saat ini.
  • Gunakan i64 sebagai akhiran untuk membuat nilai REG_QWORD.
  • Gunakan chain\chaincacheresyncfiletime @now untuk membersihkan CRL yang di-cache secara efektif.

-delreg

Menghapus nilai registri.

certutil [options] -delreg [{ca | restore | policy | exit | template | enroll |chain | PolicyServers}\[ProgId\]][RegistryValueName]

Where:

  • ca menggunakan kunci registri Otoritas Sertifikat.
  • restore menggunakan kunci registri pemulihan Otoritas Sertifikat.
  • Kebijakan menggunakan kunci registri modul kebijakan.
  • keluar menggunakan kunci registri modul keluar pertama.
  • template menggunakan kunci registri template (gunakan -user untuk template pengguna).
  • Enroll menggunakan kunci registri pendaftaran (gunakan -user untuk konteks pengguna).
  • Rantai menggunakan kunci registri konfigurasi rantai.
  • PolicyServers menggunakan kunci registri Server Kebijakan.
  • ProgId menggunakan ProgID kebijakan atau modul keluar (nama subkunci registri).
  • RegistryValueName menggunakan nama nilai registri (gunakan Name* untuk pencocokan awalan).
  • Nilai menggunakan nilai registri numerik, string, atau tanggal baru atau nama file. Jika nilai numerik dimulai dengan + atau -, bit yang ditentukan dalam nilai baru diatur atau dihapus dalam nilai registri yang ada.

Options:

[-f] [-Enterprise] [-user] [-GroupPolicy] [-config Machine\CAName]

Remarks

  • Jika nilai string dimulai dengan + atau -, dan nilai yang ada adalah REG_MULTI_SZ nilai, string ditambahkan ke atau dihapus dari nilai registri yang ada. Untuk memaksa pembuatan REG_MULTI_SZ nilai, tambahkan \n ke akhir nilai string.
  • Jika nilai dimulai dengan \@, nilai lainnya adalah nama file yang berisi representasi teks heksadesimal dari nilai biner.
  • Jika tidak merujuk ke file yang valid, file tersebut diurai sebagai [Date][+|-][dd:hh] tanggal opsional plus atau dikurangi hari dan jam opsional.
  • Jika keduanya ditentukan, gunakan pemisah tanda plus (+) atau tanda minus (-). Gunakan now+dd:hh untuk tanggal relatif terhadap waktu saat ini.
  • Gunakan i64 sebagai akhiran untuk membuat nilai REG_QWORD.
  • Gunakan chain\chaincacheresyncfiletime @now untuk membersihkan CRL yang di-cache secara efektif.
  • Registry aliases:
    • Config
    • CA
    • Kebijakan - PolicyModules
    • Keluar - ExitModules
    • Pemulihan - RestoreInProgress
    • Templat - Software\Microsoft\Cryptography\CertificateTemplateCache
    • Pendaftaran - Software\Microsoft\Cryptography\AutoEnrollment (Software\Policies\Microsoft\Cryptography\AutoEnrollment)
    • MSCEP - Perangkat Lunak\Microsoft\Kriptografi\MSCEP
    • Rantai - Software\Microsoft\Cryptography\OID\EncodingType 0\CertDllCreateCertificateChainEngine\Config
    • PolicyServers - Perangkat Lunak\Microsoft\Kriptografi\PolicyServers (Perangkat Lunak\Kebijakan\Microsoft\Kriptografi\PolicyServers)
    • Crypt32 - Sistem\CurrentControlSet\Services\crypt32
    • NGC - Sistem\CurrentControlSet\Control\Cryptography\Ngc
    • PembaruanOtomatis - Software\Microsoft\SystemCertificates\AuthRoot\AutoUpdate
    • Paspor - Software\Policies\Microsoft\PassportForWork
    • MDM - Perangkat Lunak\Microsoft\Kebijakan\PassportForWork

-importKMS

Mengimpor kunci pengguna dan sertifikat ke database server untuk pengarsipan kunci.

certutil [options] -importKMS UserKeyAndCertFile [CertId]

Where:

  • UserKeyAndCertFile adalah file data dengan kunci pribadi pengguna dan sertifikat yang akan diarsipkan. File ini dapat berupa:
    • File ekspor Exchange Key Management Server (KMS).
    • File PFX.
  • CertId adalah token pencocokan sertifikat dekripsi file ekspor KMS. Untuk informasi selengkapnya, lihat -store parameter di artikel ini.
  • -f mengimpor sertifikat yang tidak dikeluarkan oleh Otoritas Sertifikat.

Options:

[-f] [-Silent] [-split] [-config Machine\CAName] [-p Password] [-symkeyalg SymmetricKeyAlgorithm[,KeyLength]]

-ImportCert

Mengimpor file sertifikat ke dalam database.

certutil [options] -ImportCert Certfile [ExistingRow]

Where:

  • ExistingRow mengimpor sertifikat sebagai pengganti permintaan yang tertunda untuk kunci yang sama.
  • -f mengimpor sertifikat yang tidak dikeluarkan oleh Otoritas Sertifikat.

Options:

[-f] [-config Machine\CAName]

Remarks

Otoritas Sertifikat mungkin juga perlu dikonfigurasi untuk mendukung sertifikat asing dengan menjalankan certutil -setreg ca\KRAFlags +KRAF_ENABLEFOREIGN.

-GetKey

Mengambil blob pemulihan kunci privat yang diarsipkan, menghasilkan skrip pemulihan, atau memulihkan kunci yang diarsipkan.

certutil [options] -GetKey SearchToken [RecoveryBlobOutFile]
certutil [options] -GetKey SearchToken script OutputScriptFile
certutil [options] -GetKey SearchToken retrieve | recover OutputFileBaseName

Where:

  • script menghasilkan skrip untuk mengambil dan memulihkan kunci (perilaku default jika beberapa kandidat pemulihan yang cocok ditemukan, atau jika file output tidak ditentukan).
  • retrieve mengambil satu atau beberapa Key Recovery Blobs (perilaku default jika persis satu kandidat pemulihan yang cocok ditemukan, dan jika file output ditentukan). Menggunakan opsi ini memotong ekstensi apa pun dan menambahkan string khusus sertifikat dan .rec ekstensi untuk setiap blob pemulihan kunci. Setiap file berisi rantai sertifikat dan kunci privat terkait, masih dienkripsi ke satu atau beberapa sertifikat Agen Pemulihan Kunci.
  • recover mengambil dan memulihkan kunci pribadi dalam satu langkah (memerlukan sertifikat Agen Pemulihan Kunci dan kunci privat). Menggunakan opsi ini memotong ekstensi apa pun dan menambahkan .p12 ekstensi. Setiap file berisi rantai sertifikat yang dipulihkan dan kunci privat terkait, disimpan sebagai file PFX.
  • SearchToken memilih kunci dan sertifikat yang akan dipulihkan, termasuk:
    • Nama Umum Sertifikat
    • Nomor Seri Sertifikat
    • Hash SHA-1 sertifikat (thumbprint)
    • Hash SHA-1 KeyId Sertifikat (Pengidentifikasi Kunci Subjek)
    • Nama Pemohon (domain\user)
    • UPN (user@domain)
  • RecoveryBlobOutFile menghasilkan file dengan rantai sertifikat dan kunci pribadi terkait, masih dienkripsi ke satu atau beberapa sertifikat Agen Pemulihan Kunci.
  • OutputScriptFile mengeluarkan file dengan skrip batch untuk mengambil dan memulihkan kunci pribadi.
  • OutputFileBaseName mengeluarkan nama dasar file.

Options:

[-f] [-UnicodeText] [-Silent] [-config Machine\CAName] [-p Password] [-ProtectTo SAMNameAndSIDList] [-csp Provider]

Remarks

  • Untuk pengambilan, ekstensi apa pun dipotong dan string khusus sertifikat dan ekstensi .rec ditambahkan untuk setiap blob pemulihan kunci. Setiap file berisi rantai sertifikat dan kunci privat terkait, masih dienkripsi ke satu atau beberapa sertifikat Agen Pemulihan Kunci.
  • Untuk pemulihan, ekstensi apa pun dipotong dan .p12 ekstensi ditambahkan. Berisi rantai sertifikat yang dipulihkan dan kunci privat terkait, disimpan sebagai file PFX.

-RecoverKey

Memulihkan kunci privat yang diarsipkan.

certutil [options] -RecoverKey RecoveryBlobInFile [PFXOutFile [RecipientIndex]]

Options:

[-f] [-user] [-Silent] [-split] [-p Password] [-ProtectTo SAMNameAndSIDList] [-csp Provider] [-t Timeout]

-mergePFX

Menggabungkan file PFX.

certutil [options] -MergePFX PFXInFileList PFXOutFile [Modifiers]

Where:

  • PFXInFileList adalah daftar file input PFX yang dipisahkan koma.
  • PFXOutFile adalah nama file keluaran PFX.
  • Pengubah adalah daftar yang dipisahkan koma dari satu atau beberapa hal berikut:
    • ExtendedProperties mencakup properti yang diperluas.
    • NoEncryptCert menentukan untuk tidak mengenkripsi sertifikat.
    • EncryptCert menentukan untuk mengenkripsi sertifikat.

Options:

[-f] [-user] [-split] [-p password] [-ProtectTo SAMNameAndSIDList] [-csp Provider]

Remarks

  • Kata sandi yang ditentukan pada baris perintah harus berupa daftar kata sandi yang dipisahkan koma.
  • Jika lebih dari satu kata sandi ditentukan, kata sandi terakhir digunakan untuk file output. Jika hanya satu kata sandi yang disediakan atau jika kata sandi terakhir adalah *, pengguna diminta untuk kata sandi file output.

-add-chain

Menambahkan rantai sertifikat.

certutil [options] -add-chain LogId certificate OutFile

Options:

[-f]

-add-pre-chain

Menambahkan rantai pra-sertifikat.

certutil [options] -add-pre-chain LogId pre-certificate OutFile

Options:

[-f]

-get-sth

Mendapat kepala pohon yang ditandatangani.

certutil [options] -get-sth [LogId]

Options:

[-f]

-get-sth-consistency

Mendapatkan perubahan kepala pohon yang ditandatangani.

certutil [options] -get-sth-consistency LogId TreeSize1 TreeSize2

Options:

[-f]

-get-proof-by-hash

Mendapatkan bukti hash dari server tanda waktu.

certutil [options] -get-proof-by-hash LogId Hash [TreeSize]

Options:

[-f]

-get-entries

Mengambil entri dari log peristiwa.

certutil [options] -get-entries LogId FirstIndex LastIndex

Options:

[-f]

-get-roots

Mengambil sertifikat akar dari penyimpanan sertifikat.

certutil [options] -get-roots LogId

Options:

[-f]

-get-entry-and-proof

Mengambil entri log peristiwa dan bukti kriptografinya.

certutil [options] -get-entry-and-proof LogId Index [TreeSize]

Options:

[-f]

-VerifyCT

Memverifikasi sertifikat terhadap log Transparansi Sertifikat.

certutil [options] -VerifyCT Certificate SCT [precert]

Options:

[-f]

-?

Menampilkan daftar parameter.

certutil -?
certutil <name_of_parameter> -?
certutil -? -v

Where:

  • -? menampilkan daftar parameter
  • -<name_of_parameter> -? menampilkan konten bantuan untuk parameter yang ditentukan.
  • -? -v menampilkan daftar parameter dan opsi verbose.

Opsi

Bagian ini menentukan semua opsi yang dapat Anda tentukan, berdasarkan perintah . Setiap parameter menyertakan informasi tentang opsi mana yang valid untuk digunakan.

Option Description
-admin Gunakan ICertAdmin2 untuk properti CA.
-anonymous Gunakan kredensial SSL anonim.
-cert CertId Signing certificate.
-clientcertificate clientCertId Gunakan kredensial SSL Sertifikat X.509. Untuk UI pilihan, gunakan -clientcertificate.
-config Machine\CAName Otoritas Sertifikat dan string nama komputer.
-csp provider Provider:
KSP - Penyedia Penyimpanan Kunci Perangkat Lunak Microsoft
TPM - Penyedia Kripto Platform Microsoft
NGC - Penyedia Penyimpanan Kunci Microsoft Passport
SC - Penyedia Penyimpanan Kunci Kartu Pintar Microsoft
-dc DCName Menargetkan Pengendali Domain tertentu.
-enterprise Gunakan penyimpanan sertifikat registri perusahaan komputer lokal.
-f Force overwrite.
-generateSSTFromWU SSTFile Hasilkan SST dengan menggunakan mekanisme pembaruan otomatis.
-gmt Menampilkan waktu menggunakan GMT.
-GroupPolicy Gunakan penyimpanan sertifikat kebijakan grup.
-idispatch Gunakan IDispatch alih-alih metode asli COM.
-kerberos Gunakan kredensial SSL Kerberos.
-location alternatestoragelocation (-loc) AlternateStorageLocation.
-mt Tampilkan templat komputer.
-nocr Mengodekan teks tanpa karakter CR.
-nocrlf Mengodekan teks tanpa karakter CR-LF.
-nullsign Gunakan hash data sebagai tanda tangan.
-oldpfx Gunakan enkripsi PFX lama.
-out columnlist Daftar kolom yang dipisahkan koma.
-p password Password
-pin PIN PIN kartu pintar.
-policyserver URLorID URL atau ID Server Kebijakan. Untuk U/I pilihan, gunakan -policyserver. Untuk semua Server Kebijakan, gunakan -policyserver *
-privatekey Tampilkan kata sandi dan data kunci privat.
-protect Lindungi kunci dengan kata sandi.
-protectto SAMnameandSIDlist Daftar nama/SID SAM yang dipisahkan koma.
-restrict restrictionlist Daftar Pembatasan yang dipisahkan koma. Setiap pembatasan terdiri dari nama kolom, operator relasional, dan bilangan bulat, string, atau tanggal konstanta. Satu nama kolom dapat didahului dengan tanda plus atau minus untuk menunjukkan urutan pengurutan. Misalnya: requestID = 47, +requestername >= a, requestername, atau -requestername > DOMAIN, Disposition = 21.
-reverse Kolom Log Terbalik dan Antrean.
-seconds Tampilkan waktu menggunakan detik dan milidetik.
-service Gunakan penyimpanan sertifikat layanan.
-sid Numeric SID:
22 - Sistem Lokal
23 - Layanan Lokal
24 - Layanan Jaringan
-silent silent Gunakan bendera untuk memperoleh konteks kripto.
-split Pisahkan elemen ASN.1 yang disematkan, dan simpan ke file.
-sslpolicy servername Kebijakan SSL yang cocok dengan ServerName.
-symkeyalg symmetrickeyalgorithm[,keylength] Nama Algoritma Kunci Konten dengan panjang kunci opsional. Sebagai contoh: AES,128 atau 3DES.
-syncWithWU DestinationDir Sinkronkan dengan Windows Update.
-t timeout URL mengambil batas waktu dalam milidetik.
-Unicode Tulis output yang dialihkan di Unicode.
-UnicodeText Tulis file output di Unicode.
-urlfetch Mengambil dan memverifikasi AIA Certs dan CDP CRL.
-user Gunakan kunci HKEY_CURRENT_USER atau penyimpanan sertifikat.
-username username Gunakan akun bernama untuk kredensial SSL. Untuk UI pilihan, gunakan -username.
-ut Menampilkan templat pengguna.
-v Berikan informasi yang lebih rinci (verbose).
-v1 Gunakan antarmuka V1.

Algoritma hash: MD2 MD4 MD5 SHA1 SHA256 SHA384 SHA512.

Untuk contoh selengkapnya tentang cara menggunakan perintah ini, lihat artikel berikut ini: