证书颁发机构颁发基本 EFS 证书,无需自动注册

Jam*_*nes 5 certificate certificate-authority

我们在过去和现在建立的 CA 中都观察到了一些令人费解的行为。由于某种我们不知道的原因,我们的 CA 似乎正在向我们的用户随机颁发“基本 EFS”证书。这通过 CA 上的“颁发的证书”日志很明显。我昨天亲自建立了一个 CA,在我安装证书服务的那一刻,它开始向我们的用户分发基本 EFS 证书。它们似乎是在随机时间发布的:凌晨 1:51、凌晨 2:20、然后是上午 7:54、然后是上午 8:03……等等

我查看了基本 EFS 的证书模板,甚至没有自动注册选项,所以我真的处于“WTF?!”的状态...

谁能告诉我为什么我的 CA 有自己的想法?CA 是否倾向于自我意识并抨击其所有者?请帮忙...

编辑:

好的,所以我做了一些挖掘,看起来所有用户都有注册权限。我非常怀疑所有这些用户是否明确要求这些证书。他们的计算机上必须有一些正在执行注册的服务正在运行。任何人都可以验证这一点吗?

Jam*_*nes 4

好吧,我想我自己找到了答案。当用户尝试加密文件或文件夹时,他们的计算机会查找用于执行加密的证书。如果他们没有用于加密的有效证书,他们的计算机会查找将为他们颁发基本 EFS 证书的 CA。如果不存在 CA,则他们的计算机将创建自己的自签名基本 EFS 证书。

我转述了微软的解释,可以在这里找到。