Microsoft ADCS 独立 CA 和企业 CA 之间的区别

Aam*_*mir 13 certificate-authority

这是关于不同类型的 Microsoft 证书颁发机构的规范问题

我正在寻找有关 Microsoft ADCS Enterprise CA 和独立 CA 之间区别的信息?

我应该在何时何地使用每种 CA 类型?我试着用谷歌搜索这个问题,发现只有一个答案是独立 CA 不喜欢 Active Directory。在选择之前我应该​​考虑什么?

Cry*_*t32 17

独立 CA 和企业 CA 之间存在显着差异,并且每个都有其使用场景。

企业 CA

这种类型的 CA 提供以下功能:

  • 与 Active Directory 紧密集成

当您在 AD 林中安装企业 CA 时,它会自动发布到 AD,每个 AD 林成员都可以立即与 CA 通信以请求证书。

  • 证书模板

证书模板允许企业根据其用途或其他任何方式将颁发的证书标准化。管理员配置所需的证书模板(使用适当的设置)并将它们交给 CA 颁发。兼容的接收者不必费心手动生成请求,CryptoAPI 平台将自动准备正确的证书请求,将其提交给 CA 并检索颁发的证书。如果某些请求属性无效,CA 将使用证书模板或 Active Directory 中的正确值覆盖它们。

  • 证书自动注册

是企业 CA 的一个杀手级功能。自动注册允许为配置的模板自动注册证书。不需要用户交互,一切都是自动发生的(当然,自动注册需要初始配置)。

  • 关键档案

此功能被系统管理员低估,但作为用户加密证书的备份源非常有价值。如果私钥丢失,必要时可以从 CA 数据库中恢复。否则,您将无法访问您的加密内容。

独立 CA

这种类型的 CA 不能利用企业 CA 提供的功能。那是:

  • 无证书模板

这意味着每个请求都必须手动准备,并且必须包含要包含在证书中的所有必需信息。根据证书模板设置,企业 CA 可能只需要密钥信息,其余信息将由 CA 自动检索。独立 CA 不会这样做,因为它缺乏信息源。请求必须是字面上完整的。

  • 手动证书请求批准

由于独立 CA 不使用证书模板,因此每个请求都必须由 CA 管理员手动验证,以确保请求不包含危险信息。

  • 没有自动注册,没有关键档案

由于独立 CA 不需要 Active Directory,因此此类 CA 禁用了这些功能。

概括

虽然看起来独立 CA 是一个死胡同,但事实并非如此。企业 CA 最适合向终端实体(用户、设备)颁发证书,专为“高容量、低成本”场景而设计。

另一方面,独立 CA 最适合“低容量、高成本”的场景,包括离线场景。通常,独立 CA 用作根和策略 CA,它们仅向其他 CA 颁发证书。由于证书活动非常低,您可以让独立 CA 脱机一段合理的长时间(6-12 个月),并仅在颁发新的 CRL 或签署新的从属 CA 证书时打开。通过保持离线状态,您可以增强其密钥安全性。最佳实践建议永远不要将独立 CA 附加到任何网络并提供良好的物理安全性。

在实施企业范围的 PKI 时,您应该专注于具有离线独立根 CA 和在线企业从属 CA 的 2 层 PKI 方法,这些方法将在您的 Active Directory 中运行。


小智 1

显然,正如您已经提到的,AD 集成是一项重要的工作。您可以在此处找到简要比较。作者将差异总结如下:

域中的计算机自动信任企业 CA 颁发的证书。对于独立 CA,您必须使用组策略将 CA 的自签名证书添加到域中每台计算机上的受信任根 CA 存储中。企业 CA 还允许您自动执行计算机请求和安装证书的过程,如果您有在 Windows Server 2003 Enterprise Edition 服务器上运行的企业 CA,您甚至可以使用自动注册功能自动为用户注册证书。