Como importar certificados de autoridade (CA) de certificação de terceiros para a empresa no armazenamento NTAuth

ID do artigo: 295663 - Exibir os produtos aos quais esse artigo se aplica.
Expandir tudo | Recolher tudo

Nesta página

INTRODUÇÃO

Este artigo descreve dois métodos que você pode usar para importar os certificados de autoridades de certificação de terceiros para a empresa no armazenamento NTAuth. Esse processo é necessário se você estiver usando uma CA de terceiros para emitir certificados de controlador de logon de cartão inteligente ou domínio. Ao publicar o certificado da autoridade de certificação empresarial no armazenamento NTAuth do, o administrador indica que a autoridade de certificação é confiável para emitir certificados desses tipos. CAs do Windows publicar seus certificados de autoridade de certificação automaticamente a esse armazenamento.

Mais Informações

O armazenamento NTAuth é um objeto de serviço de diretório do Active Directory localizado no recipiente de configuração da floresta. O nome distinto (LIGHTWEIGHT Directory Access Protocol) é semelhante à seguinte:
CN = CertificadosAutentNT, CN = Public Key Services, CN = Services, CN = Configuration, DC = Meu_domínio, DC = com
Certificados que são publicados no NTAuth armazenamento são escritos para o atributo com valor múltiplo de cACertificate . Há dois métodos com suporte para acrescentar um certificado a este atributo.

Método 1: Importar um certificado usando a ferramenta de integridade de PKI

PKI Health ferramenta (PKIView) é um MMC snap-in de componente que exibe o status de um ou mais Microsoft Windows autoridades de certificação que compõem uma infra-estrutura de chave pública (PKI). Ele está disponível como parte do Windows Server 2003 Resource Kit Tools. Para baixar essas ferramentas, visite o seguinte site:
http://www.microsoft.com/downloads/details.aspx?familyid=9d467a69-57ff-4ae7-96ee-b18c4790cffd&displaylang=en
PKIView reúne informações sobre certificados da CA e listas de revogação de certificados (CRLs) de cada autoridade de certificação na empresa. Em seguida, a PKIView valida os certificados e CRLs para garantir que eles estão funcionando corretamente. Se eles não estão funcionando corretamente ou se estiverem prestes a falhar, a PKIView fornece um aviso detalhado ou algumas informações de erro.

PKIView exibe o status de autoridades de certificação do Windows Server 2003 que são instalados em uma floresta do Active Directory. Você pode usar PKIView para descobrir todos os componentes PKI, incluindo subordinada e CAs raiz que são associados com uma autoridade de certificação corporativa. A ferramenta também pode gerenciar recipientes PKI importantes, como autoridade de certificação raiz confiáveis e NTAuth lojas, que também estão contidas na partição de configuração de uma floresta do Active Directory. Este artigo descreve essa funcionalidade último. Para obter mais informações sobre a PKIView, consulte a documentação do Microsoft Windows Server 2003 Resource Kit Tools.

Observação Você pode usar PKIView para gerenciar autoridades de certificação do Windows 2000 e CAs do Windows Server 2003. Para instalar as ferramentas Windows Server 2003 Resource Kit, seu computador deve estar executando o Windows XP ou posterior.

Para importar um certificado de CA para a empresa no armazenamento NTAuth, execute essas etapas:
  1. Exporte o certificado da autoridade de certificação para um arquivo cer. Há suporte para os seguintes formatos de arquivo:
    • Codificado em DER binário X.509 (.cer)
    • Codificado em base 64 X.509 (.cer)
  2. Instale as ferramentas Windows Server 2003 Resource Kit. O pacote de ferramentas requer o Windows XP ou posterior.
  3. Comece Microsoft Management Console (MMC.exe) e, em seguida, adicione o snap-in PKI Health:
    1. No menu console , clique em Adicionar/remover Snap-in .
    2. Clique na guia autônomo e, em seguida, clique no botão Adicionar .
    3. Na lista de snap-ins, clique em PKI corporativa .
    4. Clique em Adicionar e, em seguida, clique em Fechar .
    5. Clique em OK .
  4. Clique PKI corporativa com o botão direito do mouse e clique em Gerenciar AD Containers .
  5. Clique na guia CertificadosAutentNT e, em seguida, clique em Adicionar .
  6. No menu arquivo , clique em Abrir .
  7. Localize e clique em seguida, o certificado da autoridade de certificação e, em seguida, clique em OK para concluir a importação.

Método 2: Importar um certificado usando o certutil.exe

Certutil.exe é um utilitário de linha de comando para gerenciar uma autoridade de certificação do Windows. No Windows Server 2003, você pode usar certutil.exe para publicar certificados no Active Directory. Certutil.exe é instalado com o Windows Server 2003. Ela também está disponível como parte do Microsoft Windows Server 2003 Administration Tools Pack. Para baixar esse pacote Ferramentas, visite o seguinte site da Microsoft:
http://www.microsoft.com/downloads/details.aspx?FamilyID=c16ae515-c8f4-47ef-a1e4-a8dcbacff8e3&DisplayLang=en
Para importar um certificado de CA para a empresa no armazenamento NTAuth, execute essas etapas:
  1. Exporte o certificado da autoridade de certificação para um arquivo cer. Há suporte para os seguintes formatos de arquivo:
    • Codificado em DER binário X.509 (.cer)
    • Codificado em base 64 X.509 (.cer)
  2. Em um prompt de comando, digite o seguinte comando e pressione ENTER:
    certutil - dspublish -f filename NTAuthCA
O conteúdo do armazenamento NTAuth é armazenados em cache no seguinte local do Registro:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\EnterpriseCertificates\NTAuth\Certificates
Essa chave do registro deve ser atualizada automaticamente para refletir os certificados que são publicados no armazenamento NTAuth no recipiente de configuração do Active Directory. Esse comportamento ocorre quando as configurações de diretiva de grupo são atualizadas e quando a extensão do lado do cliente é responsável por registro automático é executada. Em determinados cenários, como latência de replicação do Active Directory ou quando a configuração de diretiva não registrar certificados automaticamente é habilitada, o registro não é atualizado. Em tais situações, você pode executar o comando a seguir manualmente para inserir o certificado o local do Registro:
certutil - empresa - addstore NTAuth CA_CertFilename.cer

Propriedades

ID do artigo: 295663 - Última revisão: quarta-feira, 18 de junho de 2008 - Revisão: 3.1
A informação contida neste artigo aplica-se a:
  • Microsoft Windows Server 2003, Enterprise Edition (32-bit x86)
  • Microsoft Windows Server 2003, Standard Edition (32-bit x86)
  • Microsoft Windows 2000 Advanced Server
  • Microsoft Windows 2000 Server
Palavras-chave: 
kbmt kbenv kbhowtomaster KB295663 KbMtpt
Tradução automática
IMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine Translation ou MT), não tendo sido portanto traduzido ou revisto por pessoas. A Microsoft possui artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais, com o objetivo de oferecer em português a totalidade dos artigos existentes na base de dados de suporte. No entanto, a tradução automática não é sempre perfeita, podendo conter erros de vocabulário, sintaxe ou gramática. A Microsoft não é responsável por incoerências, erros ou prejuízos ocorridos em decorrência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza atualizações freqüentes ao software de tradução automática (MT). Obrigado.
Clique aqui para ver a versão em Inglês deste artigo: 295663

Submeter comentários