尧图网络科技YAOTU DIGITAL 获取报价
获取报价
首页 / 资讯中心 / 文章详情

Windows Server AD CS:根 CA、Web 证书模板与域内自动注册

发布时间:2026/9/28 20:06:05

资讯中心
01
ARTICLE

Windows Server AD CS:根 CA、Web 证书模板与域内自动注册

Windows Server AD CS:根 CA、Web 证书模板与域内自动注册
Windows Server AD CS根 CA、Web 证书模板与域内自动注册1. 服务介绍Active Directory Certificate ServicesAD CS用于在 Windows 域内签发、续期、吊销和验证数字证书。企业 CA 可以为 IIS HTTPS、LDAPS、VPN、计算机身份认证和用户身份认证提供统一证书信任。本文以 DC 部署企业根 CA 为例创建CSK2021-ROOTCA有效期 3 年复制 Web Server 证书模板创建有效期 2 年的Web模板通过组策略启用域内计算机自动注册并验证 AppSrv 是否自动获得证书。 根 CA 私钥是整个信任体系核心。实验环境可以使用 Enterprise Root CA生产环境通常采用离线根 CA 加一层或多层在线颁发 CA并严格保护私钥和备份。2. 准备运行环境• DCWindows Server已安装 Active Directory Domain Services 和 DNS域名示例chinaskills.com。• 域权限使用 Enterprise Admin、Domain Admin 或被授权的 AD CS 管理账号。• 域成员AppSrv、RouterSrv 和其他测试主机已加入域DNS 指向域控制器。• 角色DC 安装 AD CS Certification Authority本实验不需要勾选 Certification Authority Web Enrollment。• 证书参数CA 名称CSK2021-ROOTCACA 有效期 3 年Web 模板有效期 2 年。• 申请目标Web 证书必须包含实际站点 SAN例如www.chinaskills.com不要只依赖 CN。• 网络域成员能访问 DC 的 LDAP、RPC、SMB 和证书服务相关端口防火墙不能阻断自动注册。• 备份保存 CA 数据库、配置和私钥备份不要把 PFX、私钥或导出密码放在共享目录。3. 相关知识与注意点• 根 CA 证书用于建立信任Web 服务器证书用于证明具体域名身份。客户端通常需要信任根 CA/中间 CA而不是把每台服务器证书手工导入为根信任。• 证书有效期、SAN、Enhanced Key Usage、私钥和证书链缺一不可。IIS HTTPS 通常要求 Server Authentication EKU 和可访问的私钥。• Enterprise CA 可以将证书模板发布到 Active Directory。域成员通过组策略读取自动注册策略再向 CA 请求计算机或用户证书。• 模板权限分为 Read、Enroll、Autoenroll 等。权限过宽会导致任意用户申请高权限模板必须按安全边界授权。• 模板勾选“允许导出私钥”会降低私钥保护强度只在题目或明确业务需求要求时开启服务器证书迁移时使用受保护 PFX不要导出到公共共享。• CA 有效期、模板有效期和证书实际有效期不是同一个概念。模板修改后新申请证书才按新设置生成已有证书不会自动延长。• 自动注册失败常见原因GPO 未生效、DNS/域信任异常、模板未发布、权限缺少 Autoenroll、RPC 被阻断、证书申请中的 SAN 不符合模板要求。4. 实验步骤4.1 检查域和服务器角色在 DC 和 AppSrv 确认域解析、域成员关系和时间同步Get-ComputerInfo | Select-Object WindowsProductName,WindowsVersion,OsBuildNumber Get-WindowsFeature AD-Domain-Services,DNS,ADCS-Cert-Authority Resolve-DnsName dc.chinaskills.com w32tm /query /status证书认证依赖时间。域成员时间偏差过大时Kerberos、自动注册和 HTTPS 验证都可能异常。4.2 安装 AD CS Certification Authority在 DC 的 Server Manager 中添加 AD CS选择 Certification Authority。题目只要求证书颁发机构不需要 Certification Authority Web Enrollment因此不要额外安装不需要的 Web 注册功能安装完成后打开配置向导选择• Enterprise CA加入域并向 Active Directory 发布 CA 信息。• Root CA实验环境直接创建根 CA。• Create a new private key创建新的 CA 私钥。• RSA、密钥长度、哈希算法按实验版本和安全基线选择。• Common nameCSK2021-ROOTCA。• Validity period3 Years。• 数据库和日志目录使用受保护的本地目录并纳入备份。安装完成后确认服务和 CA 配置Get-Service CertSvc Get-WindowsFeature ADCS-Cert-Authority certutil -getreg ca\CommonName certutil -config - -ping4.3 配置域内自动注册策略使用组策略管理控制台创建或编辑适用于域计算机的 GPO。路径Computer Configuration Policies Windows Settings Security Settings Public Key Policies Certificate Services Client - Auto-Enrollment设置为 Enabled并启用• Renew expired certificates, update pending certificates, and remove revoked certificates。• Update certificates that use certificate templates。原实验通过组策略控制域内计算机和用户自动注册在 AppSrv 强制刷新策略并触发证书注册gpupdate /force certutil -pulse gpresult /r /scope computer4.4 创建 Web 证书模板打开 CA 管理器certsrv.msc证书模板复制流程1. 展开 CA右键 Certificate Templates选择 Manage。2. 选择 Web Server 或符合安全基线的模板执行 Duplicate Template。3. General 中设置显示名称Web有效期设置为 2 年。4. Subject Name 按题目选择“在请求中提供”申请时填写 SAN。5. Extensions 确认 Server Authentication EKU。6. Security 中只授予需要申请的域组 Read、Enroll 和 Autoenroll。7. Private Key 选项仅在明确需要迁移时允许导出私钥。原实验模板复制与有效期设置模板创建完成后在 CA 管理器中发布模板Certificate Templates - New - Certificate Template to Issue - Web只有发布后的模板域成员才能从该 CA 申请。确认模板名称出现在 CA 的 Certificate Templates 节点4.5 为 Web 站点申请证书在 AppSrv 上刷新组策略后使用 MMC 或证书管理器申请计算机证书。申请时• 模板选择Web。• Subject/SAN 填写实际站点名例如www.chinaskills.com。• 确认颁发者为CSK2021-ROOTCA。• 确认证书位于 Local Computer\Personal且包含私钥。检查证书Get-ChildItem Cert:\LocalMachine\My | Select-Object Subject,Issuer,NotAfter,HasPrivateKey,Thumbprint原实验导出 Web 证书需要让其他域成员信任 CA 时分发的是 CA 根证书或通过域策略自动分发的信任链。不要把只含服务器公钥的.cer当作根 CA 证书需要迁移服务器私钥时使用受保护的 PFX并限制访问权限certutil -ca.cert C:\Temp\CSK2021-ROOTCA.cer在域成员上检查受信任根Get-ChildItem Cert:\LocalMachine\Root | Where-Object Subject -match CSK2021-ROOTCA4.6 检查自动注册结果AppSrv 执行gpupdate /force certutil -pulse Get-ChildItem Cert:\LocalMachine\My | Select-Object Subject,Issuer,NotAfter,HasPrivateKey,Thumbprint原实验自动颁发和证书查看在 DC 上确认自动注册策略和模板发布状态certutil -config - -catemplates Get-GPResultantSetOfPolicy -ReportType Html -Path C:\Temp\gpresult.html域内证书模板和自动注册策略截图5. 验证结果5.1 CA 服务和模板验证Get-Service CertSvc certutil -config - -ping certutil -config - -catemplates certutil -ca.cert C:\Temp\CSK2021-ROOTCA.cer预期CertSvc 为 RunningCA 可响应模板列表包含Web导出的 CA 证书 Subject、Issuer 和有效期符合题目要求。5.2 域成员自动注册验证gpupdate /force certutil -pulse Get-ChildItem Cert:\LocalMachine\My | Format-Table Subject,Issuer,NotAfter,HasPrivateKey,Thumbprint Get-ChildItem Cert:\LocalMachine\Root | Where-Object Subject -match CSK2021-ROOTCA预期域成员 Local Computer\Personal 出现由CSK2021-ROOTCA签发的计算机或 Web 证书根 CA 出现在 Trusted Root Certification Authorities证书包含私钥和有效期。5.3 Web 证书用途验证$cert Get-ChildItem Cert:\LocalMachine\My | Where-Object { $_.Subject -match www\.chinaskills\.com } | Select-Object -First 1 $cert | Format-List Subject,Issuer,NotAfter,HasPrivateKey,EnhancedKeyUsageList,DnsNameList在 IIS 绑定 HTTPS 后使用浏览器或curl.exe -vk https://www.chinaskills.com/检查证书链、域名和有效期。生产环境不要用-k跳过证书验证。6. 常见问题排查• **模板列表没有 Web**确认模板已复制、权限包含 Read/Enroll/Autoenroll并已在 CA Certificate Templates 节点发布。• **证书无法自动注册**检查 GPO 生效、DNS、域信任、时间同步、RPC/SMB 防火墙和模板权限执行gpresult /r和certutil -pulse。• **证书没有私钥**申请时使用 Local Computer\Personal并确认模板允许服务器申请导入.cer公钥不会产生私钥。• **IIS HTTPS 报证书不匹配**检查 SAN而不是只看 Subject/CN确认 IIS 绑定 Host name 和访问域名一致。• **客户端不信任 CA**分发根 CA 证书或修复域策略不要把服务器证书当作根证书导入。• **CA 服务无法启动**检查 CA 数据库、日志目录、服务账号、系统时间和备份恢复状态不要直接删除 CA 数据库。• **模板有效期不正确**确认新申请使用Web模板已有证书不会因模板修改自动延长重新申请后再检查NotAfter。• **私钥导出风险**只在明确需要迁移时启用导出私钥PFX 使用强密码并限制存储权限生产环境优先使用密钥不可导出策略。
02
RELATED NEWS

相关资讯

更多网站建设与数字化升级内容

03
WHY YAOTU

想打造同款高转化官网?

懂行业、懂生意,从建站到增长一站式陪跑

◈

场景化定制

不做模板站,围绕你的业务场景量身设计,小众不撞款。

◐

营销型架构

以转化目标组织内容与路径,让官网真正带来询盘。

▲

全周期服务

设计、开发、运营、运维一体,上线只是开始。

免费获取你的建站方案

留下需求,专属顾问 24 小时内为你输出方案建议。