- 1 Section
- 10 Lessons
- unbegrenzt
- PKI & Zertifikatsverwaltung10
- 1.1PKI-Grundlagen: CA, RA, Zertifikat
- 1.2X.509-Zertifikate im Detail
- 1.3CA-Hierarchien: Root, Intermediate, Issuing
- 1.4Zertifikate ausstellen und verwalten
- 1.5Zertifikatswiderruf: CRL und OCSP
- 1.6Microsoft ADCS einrichten
- 1.7Let’s Encrypt und ACME-Protokoll
- 1.8Zertifikate in der Praxis: HTTPS, VPN, E-Mail
- 1.9PKI-Sicherheit und Best Practices
- 1.10Aufgaben PKI
Microsoft ADCS einrichten
In Windows-Unternehmensumgebungen ist die PKI-Lösung von Microsoft eingebaut: ADCS – Active Directory Certificate Services. Als FISI-Azubi in einem Windows-Unternehmen wirst du damit früher oder später arbeiten. ADCS ist tief in das Active Directory integriert – Domänen-Computer und Benutzer können automatisch Zertifikate erhalten, ohne dass jemand manuell einen CSR erstellt. Das nennt sich Auto-Enrollment.
Stell dir ADCS wie einen Zertifikatsautomaten vor, der genau weiß wer im Active Directory wer ist. Wenn ein Computer der Domäne beitritt, kann er sich automatisch ein Computer-Zertifikat holen. Wenn sich ein Benutzer anmeldet, bekommt er sein Benutzer-Zertifikat. Alles gesteuert über Gruppenrichtlinien (GPO).
1) ADCS-Komponenten im Überblick
ADCS besteht aus mehreren installierbaren Rollen auf dem Windows Server. Nicht alle sind immer nötig – für eine einfache interne PKI reicht die Certification Authority. Für eine vollständige Enterprise-PKI kommen OCSP und Web Enrollment hinzu. Die folgende Übersicht zeigt welche Rolle welche Funktion hat:
2) ADCS installieren und konfigurieren – Schritt für Schritt
Die Installation läuft über den Server-Manager oder PowerShell. Der folgende Guide zeigt eine typische zweistufige interne PKI: zuerst eine Offline-Root-CA auf einem separaten Server, dann eine Enterprise-Issuing-CA die ins Active Directory integriert wird. Die Tabs führen dich durch die Phasen:
certtmpl.msc (Certificate Templates Console). Standard-Templates vorhanden: WebServer, User, Computer, SmartcardUser usw.gpmc.msc). Neue GPO erstellen oder bestehende bearbeiten.Zusammenfassung
ADCS ist Microsofts integrierte PKI-Lösung. Enterprise CA ist AD-integriert und unterstützt Auto-Enrollment per GPO. Installation per PowerShell oder Server Manager. Zertifikats-Templates steuern was ausgestellt werden darf. Event Log ist das wichtigste Diagnose-Werkzeug. Typische Architektur: Offline-Root-CA + Online-Issuing-CA.
