none
Aufbau PKI Fehler RRS feed

  • Frage

  • Hallo Community,

    Ich versuche gerade eine zweistellige PKI aufzubauen, bekomme aber beim Enrollment der Zertifikate einen Fehler:

    Wenn ich ein certutil -urlcache crl eingebe, wird aber wie ich es sehe korrekt ausgegeben. Die CRL ist öffentlich einsehbar. 

    Aufgesetzt habe ich die RootCA mit folgender CaPolicy.inf

    [Version] 
    Signature=”$Windows NT$”
    [PolicyStatementExtension]
    Policies=GuebauInternalPolicy, GuebauCustomerPolicy
    [GuebauInternalPolicy]
    OID=1.3.6.1.4.1.51300.1
    URL=http://pki.guebau.de/internalpolicy
    Notice="Guebau Internal Policy"
    [GuebauCustomerPolicy]
    OID=1.3.6.1.4.1.51300.2
    URL=http://pki.guebau.de/customerpolicy
    Notice="Guebau Customer Policy"
    [BasicConstraintsExtension] 
    PathLength=1 
    Critical=true
    [Certsrv_Server]
    RenewalKeyLength=4096
    RenewalValidityPeriod=Years
    RenewalValidityPeriodUnits=30
    CRLPeriod=weeks  
    CRLPeriodUnits=52
    CRLOverlapPeriod=weeks
    CRLOverlapPeriodUnits 4
    LoadDefaultTemplates=false
    AlternateSignatureAlgorithm=1
    

    Die Issuing CA mit folgender CaPolicy.inf:

    [Version] 
    Signature=”$Windows NT$”
    [PolicyStatementExtension]
    Policies=GuebauInternalPolicy
    [GuebauInternalPolicy]
    OID=1.3.6.1.4.1.51300.1
    URL=http://pki.guebau.de/internalpolicy
    Notice="Guebau Internal Policy"
    [Certsrv_Server]
    RenewalKeyLength=2048
    RenewalValidityPeriod=Years
    RenewalValidityPeriodUnits=10
    CRLPeriod=weeks
    CRLPeriodUnits=1
    CRLDeltaPeriod=days
    CRLDeltaPeriodUnits=1
    CRLOverlapPeriod=hours
    CRLOverlapPeriod=5
    LoadDefaultTemplates=0
    AlternateSignatureAlgorithm=1
    [CRLDistributionPoint]
    URL=http://pki.guebau.de/GUEBAUROOTCA.crl
    [AuthorityInformationAccess]
    URL=http://pki.guebau.de/GUEBAUROOTCA.crt

    Das der öffentliche Schlüssel des Root Zertifikats, sowie die Sperrliste davon wurde per certutil -dspublish im AD veröffentlicht und wird auch korrekt verteilt. Ebenfalls finden sich diese per unter http://pki.guebau.de

    Habe ich hier einen Fehler bei den Grundeinstellungen gemacht? Oder liege ich da beim suchen ganz falsch?

    Viel Dank schonmal!

    Gruß, Joejoe

    Mittwoch, 4. April 2018 15:25

Antworten

Alle Antworten