Active Directory Sertifika Hizmetleri nedir?

Active Directory Sertifika Hizmetleri (AD CS), güvenli iletişim ve kimlik doğrulama protokollerinde kullanılan ortak anahtar altyapısı (PKI) sertifikalarını verme ve yönetmeye yönelik bir Windows Server rolüdür.

Sertifikaları verme ve yönetme

Dijital sertifikalar, elektronik belgeleri ve iletileri şifrelemek ve dijital olarak imzalamanın yanı sıra bir ağdaki bilgisayar, kullanıcı veya cihaz hesaplarının kimlik doğrulaması için kullanılabilir. Örneğin, dijital sertifikalar şunları sağlar:

  • Şifreleme yoluyla gizlilik.
  • Dijital imzalar aracılığıyla bütünlük.
  • Sertifika anahtarlarını bir bilgisayar ağındaki bilgisayar, kullanıcı veya cihaz hesaplarıyla ilişkilendirerek kimlik doğrulaması.

Temel özellikler

AD CS aşağıdaki önemli özellikleri sağlar:

  • Sertifika yetkilileri: Kök ve alt Sertifika Yetkilileri (CA) kullanıcılara, bilgisayarlara ve hizmetlere sertifika vermek ve sertifika geçerliliğini yönetmek için kullanılır.

  • Web kaydı: Web kaydı, kullanıcıların sertifika istemek ve sertifika iptal listelerini (CRL) almak için bir Web tarayıcısıyla CA'ya bağlanmasına olanak tanır.

  • Çevrimiçi Yanıtlayıcı: Çevrimiçi Yanıtlayıcı hizmeti belirli sertifikalar için iptal durumu isteklerinin kodunu çözer, bu sertifikaların durumunu değerlendirir ve istenen sertifika durum bilgilerini içeren imzalı bir yanıtı geri gönderir.

  • Ağ Cihazı Kayıt Hizmeti: Ağ Cihazı Kayıt Hizmeti, etki alanı hesabı olmayan yönlendiricilerin ve diğer ağ cihazlarının sertifika almasını sağlar.

  • TPM anahtarı kanıtlama: Sertifika yetkilisinin özel anahtarın donanım tabanlı bir TPM tarafından korunduğunu ve TPM'nin CA'nın güvendiği bir tpm olduğunu doğrulamasına olanak tanır. TPM anahtarı kanıtlama, sertifikanın yetkisiz bir cihaza dışarı aktarılmasını engeller ve kullanıcı kimliğini cihaza bağlayabilir.

  • Sertifika Kayıt İlkesi Web Hizmeti: Sertifika Kayıt İlkesi Web Hizmeti, kullanıcıların ve bilgisayarların sertifika kayıt ilkesi bilgilerini almasını sağlar.

  • Sertifika Kaydı Web Hizmeti: Sertifika Kaydı Web Hizmeti, kullanıcıların ve bilgisayarların bir web hizmeti aracılığıyla sertifika kaydı gerçekleştirmesini sağlar. Bu, Sertifika Kayıt İlkesi Web Hizmeti ile birlikte, istemci bilgisayar bir etki alanının üyesi olmadığında veya etki alanı üyesi etki alanına bağlı olmadığında ilke tabanlı sertifika kaydını etkinleştirir.

  • Kuantum Sonrası Şifreleme (PQC) desteği: AD CS, NIST standartlaştırılmış kuantum sonrası dijital imza algoritması olan Module-Lattice-Based Digital Signature Algorithm 'ı (ML-DSA) destekler. CA'ları, sertifika şablonlarını ve Çevrimiçi Yanıtlayıcıları imzalama işlemleri için ML-DSA kullanacak şekilde yapılandırabilirsiniz. Daha fazla bilgi edinmek için bkz. AD CS'de kuantum sonrası şifrelemeye genel bakış.

Benefits

Bir kişinin, bilgisayarın veya hizmetin kimliğini ilgili özel anahtara bağlayarak güvenliği geliştirmek için AD CS kullanabilirsiniz. AD CS, sertifikaların dağıtımını ve kullanımını yönetmek için uygun maliyetli, verimli ve güvenli bir yol sağlar. AD CS, kimliklerin ve özel anahtarların bağlanmasına ek olarak sertifika kaydını ve iptalini yönetmenize olanak sağlayan özellikler de içerir.

Active Directory'deki mevcut uç nokta kimliği bilgileri sertifikaları kaydetmek için kullanılır ve bu da bilgilerin sertifikalara otomatik olarak eklenmesine olanak sağlar. Active Directory grup ilkeleri, hangi kullanıcı ve makinelerin hangi tür sertifikalara izin verilip verilmeyebileceğini saptamak için de kullanılabilir. Grup ilkesi yapılandırması rol tabanlı veya öznitelik tabanlı erişim denetimini etkinleştirir.

AD CS tarafından desteklenen uygulamalar Arasında Güvenli/Çok Amaçlı İnternet Posta Uzantıları (S/MIME), güvenli kablosuz ağlar, sanal özel ağ (VPN), İnternet Protokolü güvenliği (IPsec), Şifreleme Dosya Sistemi (EFS), akıllı kart oturum açma, Güvenli Yuva Katmanı/Aktarım Katmanı Güvenliği (SSL/TLS) ve dijital imzalar bulunur.

Sonraki Adımlar