Aam*_*mir 13 certificate-authority
这是关于不同类型的 Microsoft 证书颁发机构的规范问题
我正在寻找有关 Microsoft ADCS Enterprise CA 和独立 CA 之间区别的信息?
我应该在何时何地使用每种 CA 类型?我试着用谷歌搜索这个问题,发现只有一个答案是独立 CA 不喜欢 Active Directory。在选择之前我应该考虑什么?
Cry*_*t32 17
独立 CA 和企业 CA 之间存在显着差异,并且每个都有其使用场景。
这种类型的 CA 提供以下功能:
当您在 AD 林中安装企业 CA 时,它会自动发布到 AD,每个 AD 林成员都可以立即与 CA 通信以请求证书。
证书模板允许企业根据其用途或其他任何方式将颁发的证书标准化。管理员配置所需的证书模板(使用适当的设置)并将它们交给 CA 颁发。兼容的接收者不必费心手动生成请求,CryptoAPI 平台将自动准备正确的证书请求,将其提交给 CA 并检索颁发的证书。如果某些请求属性无效,CA 将使用证书模板或 Active Directory 中的正确值覆盖它们。
是企业 CA 的一个杀手级功能。自动注册允许为配置的模板自动注册证书。不需要用户交互,一切都是自动发生的(当然,自动注册需要初始配置)。
此功能被系统管理员低估,但作为用户加密证书的备份源非常有价值。如果私钥丢失,必要时可以从 CA 数据库中恢复。否则,您将无法访问您的加密内容。
这种类型的 CA 不能利用企业 CA 提供的功能。那是:
这意味着每个请求都必须手动准备,并且必须包含要包含在证书中的所有必需信息。根据证书模板设置,企业 CA 可能只需要密钥信息,其余信息将由 CA 自动检索。独立 CA 不会这样做,因为它缺乏信息源。请求必须是字面上完整的。
由于独立 CA 不使用证书模板,因此每个请求都必须由 CA 管理员手动验证,以确保请求不包含危险信息。
由于独立 CA 不需要 Active Directory,因此此类 CA 禁用了这些功能。
虽然看起来独立 CA 是一个死胡同,但事实并非如此。企业 CA 最适合向终端实体(用户、设备)颁发证书,专为“高容量、低成本”场景而设计。
另一方面,独立 CA 最适合“低容量、高成本”的场景,包括离线场景。通常,独立 CA 用作根和策略 CA,它们仅向其他 CA 颁发证书。由于证书活动非常低,您可以让独立 CA 脱机一段合理的长时间(6-12 个月),并仅在颁发新的 CRL 或签署新的从属 CA 证书时打开。通过保持离线状态,您可以增强其密钥安全性。最佳实践建议永远不要将独立 CA 附加到任何网络并提供良好的物理安全性。
在实施企业范围的 PKI 时,您应该专注于具有离线独立根 CA 和在线企业从属 CA 的 2 层 PKI 方法,这些方法将在您的 Active Directory 中运行。
| 归档时间: |
|
| 查看次数: |
24890 次 |
| 最近记录: |