¿Hay alguna diferencia entre las distintas plantillas de certificado en el servidor de Windows?

0

En mi servidor NPS, que también es un controlador de dominio, la CA emisora, por algún motivo, le otorgó automáticamente un certificado basado en la plantilla de certificado "Controlador de dominio".

Quería darle al servidor NPS un certificado basado en la plantilla de certificado "RAS e IAS" que podría usar para autenticarse a los clientes de la red, pero noté que el certificado "Controlador de dominio" que ya se emitió se puede usar para "Autenticación del servidor". Entonces, ¿es necesario emitir el certificado "RAS e IAS" ahora? ¿Puede el servidor NPS simplemente usar el certificado "Controlador de dominio" para autenticarse ante los clientes de la red?

    
pregunta Zouzou Ibba 24.07.2017 - 12:15
fuente

2 respuestas

1

Las plantillas incluyen, entre otras cosas, una lista de campos de Uso de clave (KU) y Uso de clave extendida (EKU) que le gustaría en el certificado emitido. Fuera de los servicios de Microsoft muy específicos, el campo de la plantilla en sí no se verifica al evaluar un certificado (es un campo solo de Microsoft, no un estándar), pero básicamente todas las aplicaciones PKI utilizarán los campos KU y EKU y, de hecho, deben hacerlo.

Verifique con la aplicación (por ejemplo, NPS) qué parámetros KU y EKU aceptará en el certificado resultante. Muchas de las plantillas de certificados básicamente emiten certificados EKU de Autenticación de Servidor, lo que los hace en gran parte equivalentes, pero aún así es útil usar las plantillas de certificado correctas por varias razones:

  • Hace que sea más fácil determinar por qué se emitió ese certificado
  • y qué componente puede estar usándolo
  • Puede bloquear los permisos para que solo unas pocas personas puedan emitir certificados muy privilegiados
  • Puede emitir y revocar certificados para cada servicio en lugar de para todo el servidor / dispositivo

Sin embargo, hay desventajas, como intentar forzar a servicios particulares a usar solo su certificado específico (plantilla) cuando se instalan múltiples certificados en el mismo servidor de Windows. Si solo está realmente tratando de proporcionar una seguridad de conexión simple, entonces reutilizar un certificado para múltiples propósitos puede no ser un problema.

    
respondido por el Liam Dennehy 24.07.2017 - 17:19
fuente
0

Si el servidor NPS se instala directamente en el controlador de dominio, no necesita usar un certificado separado de la plantilla de certificado "Servidor IAS y RAS", ya que son intercambiables en este contexto.

Es decir, el certificado de controlador de dominio se puede usar para RADIUS, pero el certificado "RAS e IAS" no se puede usar para propósitos específicos del controlador de dominio.

    
respondido por el Crypt32 24.07.2017 - 17:08
fuente

Lea otras preguntas en las etiquetas