Cum să cum dezactivez o autoritate de certificare de Intreprindere Windows și cum pentru a elimina toate legate de obiecte din Windows Server 2003 și Windows Server 2000
Atunci când tu uninstall o autoritate de certificare (CA), certificatele de pe care au fost emise de CA sunt de obicei încă neonorate. Dacă certificatele restante sunt prelucrate de către diverse computerele client Public cheie infrastructurii, validare va eșua, și nu vor fi utilizate aceste certificate.
Acest articol descrie cum să revoce certificatele restante și cum pentru a finaliza diverse alte sarcini, care sunt necesare pentru a dezinstala cu succes o CA. În plus, acest articol descrie mai multe utilitare pe care le puteți utiliza pentru a vă ajuta să eliminați CA obiecte din domeniu.
Acest articol etapizat descrie cum dezactivez o
Microsoft Windows enterprise CA și cum de a elimina toate legate de obiecte la
Serviciul director active directory.
Pasul 1: Revoca toate certificatele active, care sunt emise de către întreprinderea CA
Faceți clic pe Start, indicați spreInstrumente de administrare, apoi faceți clic pe Certificare
Autoritatea.
Extindeți dumneavoastră CA și apoi faceți clic pe Eliberat
Certificate folderul.
În panoul din dreapta, faceți clic pe unul dintre certificatele eliberate,
și apoi apăsați CTRL + A pentru a selecta toate eliberate certificatele.
Faceți clic dreapta pe certificatele selectat, faceți clic pe Toate
Sarcini, apoi faceți clic pe Revocă certificatul.
În Revocare certificat caseta de dialog,
Faceți clic pentru a selecta Încetarea func?ionării ca motivul
Revocare, și apoi faceți clic pe ok.
Pasul 2: Măriți intervalul de publicarea LCR
În autoritatea de certificare Microsoft Management Console
(MMC) de completare snap-in, faceți clic dreapta Certificate revocate folder,
apoi faceți clic pe Proprietăți.
În LCR publicarea Interval caseta, tip
o valoare corespunzător lung, și apoi faceți clic pe ok.
Notă Durata de viață de listă de revocare certificat (CRL) ar trebui să fie
mai mult decât durata de viață care rămâne de certificate care au fost
revocat.
Faceți clic pe Toate sarcinile, apoi faceți clic pePublică.
În Publică LCR caseta de dialog, faceți clic peLCR noi, apoi faceți clic pe ok.
Pasul 4: Neagă orice curs cererilor
În mod implicit, o întreprindere CA nu stochează cereri de certificat.
Cu toate acestea, un administrator poate modifica acest comportament implicit. Pentru a refuza orice curs
cereri de certificat, urmați acești pași:
În certificare autoritatea snap-in MMC, faceți clic pe
Curs cererilor folder.
În panoul din dreapta, faceți clic pe unul dintre cererilor în curs, ?i
apoi apăsați CTRL + A pentru a selecta toate certificatele în așteptare.
Faceți clic dreapta pe cererile selectate, faceți clic pe Toate
Sarcini, apoi faceți clic pe Refuza cererea.
Pasul 5: Uninstall certificat servicii de pe server
Pentru a opri certificat servicii, faceți clic pe Start,
Faceți clic pe A alerga, tip cmd, faceți clic peok.
La promptul de comandă, tastați certutil
-shutdown, apoi apăsați ENTER.
Pentru a lista toate magazinele cheie pentru computerul local, tastațicertutil-cheie la promptul de comandă. Această comandă va
afișează numele tuturor furnizorilor instalate de servicii criptografice (CSP)
și magazine cheie care sunt asociate cu fiecare furnizor. Printre cheie enumerate
magazine, veți vedea numele dumneavoastră CA enumerate mai multe ori, a?a cum se arată în
următorul exemplu.
(1)Microsoft Base Cryptographic Provider v1.0:
1a3b2f44-2540-408b-8867-51bd6b6ed413
MS IIS DCOM ClientSYSTEMS-1-5-18
MS IIS DCOM Server
Windows2000 Enterprise Root CA
MS IIS DCOM ClientAdministratorS-1-5-21-436374069-839522115-1060284298-500
afd1bc0a-a93c-4a31-8056-c0b9ca632896
Microsoft Internet Information Server
NetMon
MS IIS DCOM ClientAdministratorS-1-5-21-842925246-1715567821-839522115-500
(5)Microsoft Enhanced Cryptographic Provider v1.0:
1a3b2f44-2540-408b-8867-51bd6b6ed413
MS IIS DCOM ClientSYSTEMS-1-5-18
MS IIS DCOM Server
Windows2000 Enterprise Root CA
MS IIS DCOM ClientAdministratorS-1-5-21-436374069-839522115-1060284298-500
afd1bc0a-a93c-4a31-8056-c0b9ca632896
Microsoft Internet Information Server
NetMon
MS IIS DCOM ClientAdministratorS-1-5-21-842925246-1715567821-839522115-500
Ștergeți cheia privată care este asociat cu CA. Pentru a
aceasta, tastați următoarele la promptul de comandă:
certutil - delkey CertificateAuthorityName
Notă Dacă numele CA conține spații, includeți numele cota?iei
marchează.
În acest exemplu,CertificateAuthorityName este întreprindere Windows2000
Root CA. Prin urmare, linia de comandă în acest exemplu este următorul:
Lista magazine cheie din nou pentru a verifica dacă cheia privată
pentru CA dumneavoastră a fost șters.
După ce ștergeți cheia privată pentru CA dumneavoastră, uninstall
Certificat de servicii. Pentru aceasta, urmați acești pași:
Aproape de completare snap-in MMC autorită?ii de certificare dacă este
deschide încă.
Faceți clic pe Start, indicați spre Control
Panoul, apoi faceți clic pe Adăugarea sau eliminarea
Programe.
Faceți clic pe Add/Remove Windows
Componente.
În Componente Faceți clic pentru a debifa caseta
The Certificat de servicii caseta de selectare, faceți clic pe Următorul, apoi urmați instrucțiunile din Windows
Expert componente pentru a termina eliminarea certificatului
Servicii.
Pasul 6: Eliminarea CA obiectele din Active Directory
Când Microsoft certificat servicii este instalat pe un server care
este membru al unui domeniu, mai multe obiecte sunt create în configurația
containerul în Active Directory.
Aceste obiecte sunt următoarele:
obiectul certificateAuthority
Situat în NC = AIA, NC = cheia publică
Servicii, NC = servicii, NC = configurare, DC =ForestRootDomain.
Conține CA certificatul pentru CA.
Publicat autoritatea informații de acces (AIA)
locație.
obiectul crlDistributionPoint
Situat în
NC =ServerNameNC = CDP, NC = cheia publică
Service, NC = servicii, NC = configurare, DC =ForestRootDC = com.
Conține CRL publicate periodic de către
CA.
Punctul de distribuție publicate LCR (CDP)
locație
obiectul certificationAuthority
Situat în NC = autorități de certificare, NC = cheia publică
Servicii, NC = servicii, NC = configurare, DC =ForestRootDC = com.
Conține CA certificatul pentru CA.
obiectul pKIEnrollmentService
Situat în NC = servicii de înscriere, NC = cheia publică
Servicii, NC = servicii, NC = configurare, DC =ForestRootDC = com.
Created by întreprinderea CA.
Conține informații despre tipurile de certificate
a fost configurat CA eliberarea. Permisiunile pentru acest obiect poate controla
principii de securitate care pot înscrie împotriva CA acest.
Când CA este dezinstalat, numai obiectul pKIEnrollmentService
este eliminat. Acest lucru previne clienților la încercarea de a înscrie împotriva
CA scos astfel din uz. Alte obiecte sunt păstrate pentru că certificatele care sunt
emise de către CA sunt, probabil, încă neonorate. Aceste certificate trebuie
revocat urmând procedura în pasul 1: revoca toate active
Certificatele sunt emise de către întreprinderea CA"secțiune.
Pentru
Public cheie infrastructurii (PKI) computerele client pentru cu succes procesul de acestea
certificatele restante, computerele trebuie să găsiți informații autoritatea
Acces (AIA) ?i distribu?ie CRL punctul căi în Active Directory. Acesta este un bun
ideea de a revoca toate certificatele restante, extinde durata de viață a LCR,
?i publică LCR în Active Directory. Dacă certificatele restante
prelucrate de către clienții PKI diferite, validare va eșua, ?i
certificatele nu va fi utilizată.
Dacă aceasta nu este o prioritate pentru a menține
punct distribu?ie CRL ?i AIA în Active Directory, aveți posibilitatea să eliminați aceste
obiecte. Nu eliminați aceste obiecte dacă vă așteptați să procesul de una sau mai multe
certificate digitale activ anterior.
Eliminați toate certificare
Servicii de obiectele din Active Directory
Notă Nu ar trebui să eliminați certificat șabloane din Active Directory până după ce eliminați toate CA obiecte în Pădurea Active Directory.
Pentru a elimina toate certificare
Servicii de obiectele din Active Directory, urmați acești pași:
Determina CACommonName de CA. Pentru aceasta, urmați acești pași:
Faceți clic pe Start, faceți clic pe A alerga, tip cmd în Deschise casetă și apoi faceți clic pe ok.
Tip certutil, apoi apăsați ENTER.
Asigurați-o notă de nume valoarea căreia îi aparține CA dumneavoastră. CACommonName veți avea nevoie pentru mai târziu pașii din această procedură.
Faceți clic pe Start, indicați spreInstrumente de administrare, apoi faceți clic pe Active Directory
Site-uri și servicii.
Pe Vizualizare meniu, faceți clic peArată servicii nod.
Extinde Servicii, extindeți Cheia publică
Servicii, apoi faceți clic pe AIA folderul.
În panoul din dreapta, faceți clic dreapta peCertificationAuthority obiect pentru CA dvs., faceți clic peȘtergere, apoi faceți clic pe da.
În panoul din stânga al Active Directory Sites and Services
MMC snap-in, faceți clic pe CDP folderul.
În panoul din dreapta, localizați obiectul container pentru
server în cazul în care certificatul de servicii este instalat. Faceți clic dreapta pe recipient,
Faceți clic pe Ștergere, apoi faceți clic pe da două ori.
În panoul din stânga al Active Directory Sites and Services
MMC snap-in, faceți clic pe Autorități de certificarenod.
În panoul din dreapta, faceți clic dreapta peCertificationAuthority obiect pentru CA dvs., faceți clic peȘtergere, apoi faceți clic pe da.
În panoul din stânga al Active Directory Sites and Services
MMC snap-in, faceți clic pe Servicii de înscriere nod.
În panoul din dreapta, verificați pKIEnrollmentService
obiect pentru dumneavoastră CA a fost eliminate atunci când a fost dezinstalat certificat servicii. Dacă
obiectul nu este ștearsă, faceți clic dreapta pe obiect, faceți clic peȘtergere, apoi faceți clic pe da.
Dacă nu găsiți toate obiectele, unele obiecte poate fi lăsat în Active Directory după ce efectuați acești pași. Pentru a curăța după o AC care poate au părăsit obiectele din Active Directory, urmați acești pași pentru a determina dacă orice obiecte AD rămâne:
Tastați următoarea comandă la o linie de comandă și apoi apăsați ENTER:
LDIFDE - r "NC =CACommonName"-d" NC = servicii publice cheie, NC = servicii, NC = configurare, DC =ForestRootDC = com "-f output.ldf
În această comandă, CACommonName reprezintă nume valoarea pe care ați determinat-o în pasul 1. De exemplu, dacă nume valoarea este "CA1 Contoso," tastați următoarele:
LDIFDE - r "NC = CA1 Contoso" -d "NC = servicii cheie publică, NC = servicii, NC = configurare, dc = contoso, dc = com" -f remainingCAobjects.ldf
Deschideți fișierul remainingCAobjects.ldf în Notepad. Se înlocuie?te termenul "changetype: adaugă" cu "changetype: ștergeți."
Apoi, verificați dacă obiectelor Active Directory care se va șterge sunt legitime.
La promptul de comandă, tastați comanda următoare, și apoi apăsați ENTER pentru a șterge rămase CA obiectele din Active Directory:
LDIFDE -i remainingCAobjects.ldf -f
Ștergeți șabloanele de certificat dacă sunteți sigur că toate autorită?ile certificatul au fost șterse. Repetați pasul 12 pentru a determina dacă orice obiecte AD rămâne.
Important Trebuie să nu ștergeți șabloanele de certificat excepția cazului în care autorită?ile de certificat au fost șterse. În cazul în care șabloane sunt șterse accidental, urmați acești pași:
Asigurați-vă că sunteți
Faceți Log on la un server care execută servicii certificat ca întreprindere
administrator.
La promptul de comandă, tastați comanda următoare, și apoi apăsați ENTER:
CD-ul
%windirsystem32%\
Tastați următoarea comandă, și apoi apăsați ENTER:
regsvr32 /i:i n/s
certcli.dll
Această acțiune creează din nou
certificat de template-uri în Active Directory.
Pentru a șterge certificat de template-uri, urmați acești pași.
În panoul din stânga al "Active Directory site-urile și serviciile"
MMC snap-in, faceți clic pe șabloane certificat
folderul.
În panoul din dreapta, faceți clic pe un certificat șablon, apoi
apăsați CTRL + A pentru a selecta toate șabloanele. Faceți clic dreapta pe template-uri selectate, faceți clic peȘtergere, apoi faceți clic pe da.
Pasul 7: Ștergeți certificate publicat obiectului NtAuthCertificates
După ce ștergeți obiectele CA, trebuie să ștergeți CA certificatele care sunt publicate NtAuthCertificates obiect. Utilizați una dintre următoarele comenzi pentru a șterge certificatele din în magazin NTAuthCertificates:
Notă Trebuie să aveți permisiuni de Administrator de întreprindere pentru a efectua această activitate.
The -viewdelstore acțiune invocă selecția certificat UI pe un set de certificate în attibute specificată. Vizualizarea detaliilor certificatului. Aveți posibilitatea să revocați de dialog de selecție pentru a face nici o modificare. Dacă selectați un certificat, respectivul certificat se elimină când se închide UI și comanda este executat pe deplin.
Utilizați următoarea comandă pentru a vedea calea LDAP completă NtAuthCertificates obiect în Active Directory:
certutil magazin-? | Findstr "NC = NTAuth"
Pasul 8: Ștergeți baza de date CA
Atunci când este dezinstalat serviciile de certificare, este baza de date CA
stânga intacte, astfel încât CA poate fi lor pe alt server.
Pentru a
Eliminați CA baza de date, ștergeți %systemroot%\System32\Certlog
folderul.
Pasul 9: Curăța controlerele de domeniu
După CA este dezinstalat, trebuie eliminate certificatelor care au fost eliberate la controlerele de domeniu.
Pentru a elimina certificate care au fost eliberate la controlerele de domeniu Windows Server 2000, utilizați utilitarul Dsstore.exe din Microsoft Windows 2000 Resource Kit.
Pentru a elimina certificate care au fost eliberate la controlerele de domeniu Windows Server 2000, urmați acești pași:
Faceți clic pe Start, faceți clic pe A alerga, tip cmd, apoi apăsați ENTER.
Pe un controler de domeniu, de tip dsstore - dcmon la promptul de comandă, apoi apăsați ENTER.
Tip 3, apoi apăsați ENTER. Această acțiune șterge toate certificatele pe toate controlerele de domeniu.
Notă Utilitarul Dsstore.exe va încerca să valideze certificatele de controler de domeniu, care sunt emise pentru fiecare controler de domeniu. Certificatele care validează nu sunt eliminate din lor controler de domeniu respective.
Pentru a elimina certificate care au fost eliberate la controlerele de domeniu Windows Server 2003, urmați acești pași.
Important Nu utilizați această procedură dacă utilizați certificatele care se bazează pe versiunea 1 domeniu controler de șabloane.
Faceți clic pe Start, faceți clic pe A alerga, tip cmd, apoi apăsați ENTER.
La promptul de comandă pe un controler de domeniu, de tip certutil - dcinfo deleteBad.
Certutil.exe încearcă să valideze toate certificatele DC care sunt emise pentru controlerii de domeniu. Certificatele care validează nu sunt eliminate.
Pentru a forța aplicarea politicii de securitate,
urmați acești pași:
Faceți clic pe Start, faceți clic pe A alerga,
tip cmd în Deschise cutie, și apoi apăsați ENTER.
La promptul de comandă, tastați comanda corespunzătoare pentru versiunea corespunzătoare a sistemului de operare, și apoi apăsați ENTER:
Pentru Windows Server 2000: secedit /refreshpolicy machine_policy / enforce
IMPORTANT: Acest articol a fost tradus de software-ul de traducere automată Microsoft, si nu de un traducător. Microsoft vă oferă atât articole traduse de persoane, cât și articole traduse automat, astfel incat aveti access la toate articolele din Baza noastră de informatii în limba dvs. materna. Totuși, un articol tradus automat nu este întotdeauna perfect. Acesta poate conține greșeli de vocabular, sintaxă sau gramatică, la fel cum un vorbitor străin poate face greșeli vorbind limba dvs. materna. Compania Microsoft nu este responsabilă pentru nici o inexactitate, eroare sau daună cauzată de traducerea necorespunzătoare a conținutului sau de utilizarea traducerii necorespunzătoare de către clienții nostri. De asemenea, Microsoft actualizează frecvent software-ul de traducere automată.
Face?i clic aici pentru a vizualiza versiunea în limba engleză a acestui articol:889250
Cât efort ați depus dvs. personal pentru a utiliza acest articol?
Foarte puțin
Puțin
Moderat
Mult
Foarte mult
Spune?i-ne ce putem face pentru a îmbunătăți aceste informații
Vă mulțumim! Feedbackul dvs. este folosit pentru a ne ajuta să îmbunătățim conținutul informațiilor de asistență. Pentru ale opțiuni de asistență, vizitați Pagina de pornire Ajutor și Asistență.