Certificate Authority | הגדרת תבניות וחלוקת תעודות דרך GPO
במאמר זה נראה כיצד להגדיר תבניות ולבצע Group Policy על מנת להפיץ תעודות למשתמשים
נתחיל בהגדרת תבניות, התבניות מגדירות את אופן חידוש התעודות, פרסום התעודות לAD , האם לאפשר למשתמש לייצא את המפתח ועוד
נפתח את Server Manager -> Tools -> Certification Authority
נלחץ קליק ימני על Certificate Template
ואז Manage
כעת נלחץ על User קליק ימני ואז Duplicate Template
בלשונית General ניתן שם קליט יותר ושונה מהברירת מחדל הקיימת
נסמן ב V את Publish Certificate In Active Directory וגם את הריבוע השני , כמו בתמונה
כעת נעבור ללשונית ל Request Handling
נבדוק שלא ניתן לייצא את המפתח Allow privte ket to be exported (שלא יהיה V מסומן)
כעת נעבור ל Extensions ונלחץ על Edit
נלחץ על Client Authentication ואז Add
וכאן נבחר את Server Authentication
לחצו פעמיים OK
כעת נעבור ללשונית Security
נלחץ על Domain Users ונסמן בV את
Read, Enroll, AutoEnroll
לחצו OK
כעת לאחר שהגדרנו את המשתמשים ניתן להגדיר את תחנות העבודה:
הרבה שואלים : אם כך מה ההבדל בין Workstation Authentication לבין Computer אז ככה בComputer ניתן להפיץ את התעודה על ידי Automatic Certificate Request settings ואם נגדיר את Workstation Authentication זה יבוצע דרך ה GPO ב AutoEnrollment
לחצו קליק ימני על Workstation Authentication ואז Duplicate Template
גם פה בGeneral הגדירו את ה Publish to AD כמו בתמונה ורשמו שם אינפורמטיבי
עברו ל Subject Name וסמנו בV את UPN
עברו לSecurity לחצו על Domain Computers
וסמנו בV את Read, Enroll , AutoEnroll
ואז OK
כעת לחצו קליק ימני על Certificate Templates ואז New ולסיום Certificate Template to issue
נסמן בV את התבניות שכרגע הכנו
כעת נגדיר את ה Group Policy
נכנס ל Server Manager -> Tools -> Group Policy Manager
נלחץ קליק ימני על Default Domain Policy ואז Edit
כעת נכנס לנתיב
Computer Configuration -> Windows Settings -> Security Settings -> Public Key Policies
כעת לחצו קליק ימני על Certificate Services Client – Auto -Enrollment ואז Properties
סמנו את Enabled וסמנו את 2 הריבועים בV ואז לחצו OK
כעת נעבור לנתיב
User Configuration -> Windows Settings -> Security Settings -> Public Key Policies
כעת לחצו קליק ימני על Certificate Services Client – Auto -Enrollment ואז Properties
נסמן כמו בתמונה
בסיום הריצו Gpupdate /force
כעת בצעו Restart לשרת CA
אם לא עזר ריסטארט לתחנה או לשרת המתינו
לאחר מכן תוכלו לראות בעמדת הקצה את התעודה
התעודה תונפק לכל המשתמשים בארגון