none
Active Directory証明書サービスについて RRS feed

  • 質問

    1. 証明書サービスはあくまで、証明書の発行と管理と考えてよろしいでしょうか。
      このサービスをインストールすることで、ドメインネットワークのセキュリティが増してしまい、
      証明書を登録していない現在のユーザーがサーバーやファイルにアクセスできなくなるようなことは発生しないでしょうか。
    2. ドメインサービスがインストールされたサーバーに証明書サービスをインストールすることは可能でしょうか。
      可能な場合、メリットやデメリットはありますでしょうか。
    2013年11月12日 7:39

回答

  • チャブーンです。

    この件ですが、結論としてAD CSをドメインコントローラにインストールすることはお奨めしません。

    証明書を登録していない現在のユーザーがサーバーやファイルにアクセスできなくなるようなことは発生しないでしょうか。

    そのようなことは通常はありません。AD CSを導入しただけではアクセス制限は発生しません。

    ドメインサービスがインストールされたサーバーに証明書サービスをインストールすることは可能でしょうか。
    可能な場合、メリットやデメリットはありますでしょうか。

    インストールそのものは可能ですが、お奨めしません。理由として、ドメインコントローラに「Active Directory認証」以外の役割を与えた場合、負荷が増大したりトラブル発生時の切り分け処理が難しくなります。また、もっと大きい理由として、「証明書サービス」をインストールしたドメインコントローラは「メンバーサーバへの降格」ができなくなります。ドメインコントローラの問題でドメインコントローラの再構築が必要な場合、証明書サービスをアンインストールする必要がありますが、証明書サービス関連のデータは事前にエクスポートしないと復元できないため、非常に管理負荷がかかります。この手の問題は、USのフォーラムでも出ていますね。

    http://social.technet.microsoft.com/Forums/windowsserver/en-US/66cd9712-b44a-406b-b77f-07ee945bf80f/certificate-services-install-on-domain-controller?forum=winserversecurity

    • 回答の候補に設定 佐伯玲 2013年11月13日 0:20
    • 回答としてマーク UltraKatan 2013年11月14日 0:53
    2013年11月12日 8:20
    モデレータ

すべての返信

  • チャブーンです。

    この件ですが、結論としてAD CSをドメインコントローラにインストールすることはお奨めしません。

    証明書を登録していない現在のユーザーがサーバーやファイルにアクセスできなくなるようなことは発生しないでしょうか。

    そのようなことは通常はありません。AD CSを導入しただけではアクセス制限は発生しません。

    ドメインサービスがインストールされたサーバーに証明書サービスをインストールすることは可能でしょうか。
    可能な場合、メリットやデメリットはありますでしょうか。

    インストールそのものは可能ですが、お奨めしません。理由として、ドメインコントローラに「Active Directory認証」以外の役割を与えた場合、負荷が増大したりトラブル発生時の切り分け処理が難しくなります。また、もっと大きい理由として、「証明書サービス」をインストールしたドメインコントローラは「メンバーサーバへの降格」ができなくなります。ドメインコントローラの問題でドメインコントローラの再構築が必要な場合、証明書サービスをアンインストールする必要がありますが、証明書サービス関連のデータは事前にエクスポートしないと復元できないため、非常に管理負荷がかかります。この手の問題は、USのフォーラムでも出ていますね。

    http://social.technet.microsoft.com/Forums/windowsserver/en-US/66cd9712-b44a-406b-b77f-07ee945bf80f/certificate-services-install-on-domain-controller?forum=winserversecurity

    • 回答の候補に設定 佐伯玲 2013年11月13日 0:20
    • 回答としてマーク UltraKatan 2013年11月14日 0:53
    2013年11月12日 8:20
    モデレータ
  • チャブーンさん

    ありがとうございます。

    AD CSをドメインサービスとは別のServerにて運用したいと思います。

    2013年11月14日 0:54