none
古いルート証明書が削除されず、クライアントに複数配信される。 RRS feed

  • 質問

  • 手順書を作成するために「ActiveDirectory証明書サービス」をアンインストールして、再インストールすると、古い証明書(初回インストール時の日付のもの)も配信されるようになりました。

    ご教授よろしくお願いいたします。

    【現象】

    クライアントPCにてドメイン参加時、「信頼されたルート証明書」にルート証明書が複数配信(新しいものと古いもの)される。

    「中間証明機関」は新しいもののみ。

    【原因】

    「ActiveDirectory証明書サービス」を再インストールしたことにより、過去の証明書情報が残っているものとおもわれる。

    【希望】

    クライアントPCにてドメイン参加時、「信頼されたルート証明書」に新しいルート証明書のみ配信するようにしたい。

    <「ActiveDirectory証明書サービス」のインストール方法>

    Windows2012サーバーで以下のように「ActiveDirectory証明書サービス」をインストールしました。

    1.[Active Directory 証明書サービス]インストール

    2.[証明機関]、[証明書Web登録]、[証明書の登録Webサービス]インストール

    3.「Active Directory 証明書サービスを構成する。」

      ・エンタープライズCA

      ・ルートCA

    4・CESの認証の種類:[Windows統合認証]


    2016年1月5日 1:31

回答

すべての返信

  • 使わなくなったCA証明書をActiveDirectoryから削除する方法が、TechNetの「使用していないオブジェクトを Active Directory コンテナーから削除する」で説明されています(2008R2向けの記事ですが)。

    誤って使用中の証明書を削除しないように、くれぐれもご注意下さい。

    ご参考になれば幸いです。

    2016年1月6日 15:01
  • 佐伯様

    ご回答ありがとうございました。

    同サイトも見てはおりましたが、意味が分かっておらず実行していませんでした。

    回答いただいたサイトを参考に実施しました。

    Win2012のサーバーマネージャーではエンタープライズPKIの画面は見当たらなかったので、

    「mmc」からエンタープライズPKIを実行してみました。

    見事に古い証明書が残っており、同削除にてクライアントに配信されなくなりました。

    ありがとうございました。

    2016年1月7日 13:38
  • 初心者エンジニアRyuさん

    解決に至ったようで何よりです。
    ちなみにご参考になる情報をお寄せ下さったのはAlfred360さんでしたのでお礼はAlfred360さんのほうへしていただけましたらと思います。
    (私のほうからはAlfred360さんの返信に「回答候補」として設定させていただいたのみです。)

    今後ともMSDN/TechNetフォーラムを宜しくお願い致します。

    TechNet Community Support 佐伯 玲

    2016年1月8日 5:02
  • Alfred360様

    すみませんでした、慣れてなくマイクロソフトの佐伯様と間違えてしまいました。

    ご回答ありがとうございました。

    同サイトも見てはおりましたが、意味が分かっておらず実行していませんでした。

    回答いただいたサイトを参考に実施しました。

    Win2012のサーバーマネージャーではエンタープライズPKIの画面は見当たらなかったので、

    「mmc」からエンタープライズPKIを実行してみました。

    見事に古い証明書が残っており、同削除にてクライアントに配信されなくなりました。

    ありがとうございました。

    2016年1月13日 1:18