Cum să cum dezactivez o autoritate de certificare de Intreprindere Windows și cum pentru a elimina toate legate de obiecte din Windows Server 2003 și Windows Server 2000

ID articol: 889250 - Vizualizați produsele pentru care se aplică acest articol.
Măriți totul | Reduceți totul

În această pagină

REZUMAT

Atunci când tu uninstall o autoritate de certificare (CA), certificatele de pe care au fost emise de CA sunt de obicei încă neonorate. Dacă certificatele restante sunt prelucrate de către diverse computerele client Public cheie infrastructurii, validare va eșua, și nu vor fi utilizate aceste certificate.

Acest articol descrie cum să revoce certificatele restante și cum pentru a finaliza diverse alte sarcini, care sunt necesare pentru a dezinstala cu succes o CA. În plus, acest articol descrie mai multe utilitare pe care le puteți utiliza pentru a vă ajuta să eliminați CA obiecte din domeniu.

INTRODUCERE

Acest articol etapizat descrie cum dezactivez o Microsoft Windows enterprise CA și cum de a elimina toate legate de obiecte la Serviciul director active directory.

Pasul 1: Revoca toate certificatele active, care sunt emise de către întreprinderea CA

  1. Faceți clic pe Start, indicați spreInstrumente de administrare, apoi faceți clic pe Certificare Autoritatea.
  2. Extindeți dumneavoastră CA și apoi faceți clic pe Eliberat Certificate folderul.
  3. În panoul din dreapta, faceți clic pe unul dintre certificatele eliberate, și apoi apăsați CTRL + A pentru a selecta toate eliberate certificatele.
  4. Faceți clic dreapta pe certificatele selectat, faceți clic pe Toate Sarcini, apoi faceți clic pe Revocă certificatul.
  5. În Revocare certificat caseta de dialog, Faceți clic pentru a selecta Încetarea func?ionării ca motivul Revocare, și apoi faceți clic pe ok.

Pasul 2: Măriți intervalul de publicarea LCR

  1. În autoritatea de certificare Microsoft Management Console (MMC) de completare snap-in, faceți clic dreapta Certificate revocate folder, apoi faceți clic pe Proprietăți.
  2. În LCR publicarea Interval caseta, tip o valoare corespunzător lung, și apoi faceți clic pe ok.
Notă Durata de viață de listă de revocare certificat (CRL) ar trebui să fie mai mult decât durata de viață care rămâne de certificate care au fost revocat.

Pasul 3: Publica un nou LCR

  1. În certificare autoritatea snap-in MMC, faceți clic dreapta peCertificate revocate folderul.
  2. Faceți clic pe Toate sarcinile, apoi faceți clic pePublică.
  3. În Publică LCR caseta de dialog, faceți clic peLCR noi, apoi faceți clic pe ok.

Pasul 4: Neagă orice curs cererilor

În mod implicit, o întreprindere CA nu stochează cereri de certificat. Cu toate acestea, un administrator poate modifica acest comportament implicit. Pentru a refuza orice curs cereri de certificat, urmați acești pași:
  1. În certificare autoritatea snap-in MMC, faceți clic pe Curs cererilor folder.
  2. În panoul din dreapta, faceți clic pe unul dintre cererilor în curs, ?i apoi apăsați CTRL + A pentru a selecta toate certificatele în așteptare.
  3. Faceți clic dreapta pe cererile selectate, faceți clic pe Toate Sarcini, apoi faceți clic pe Refuza cererea.

Pasul 5: Uninstall certificat servicii de pe server

  1. Pentru a opri certificat servicii, faceți clic pe Start, Faceți clic pe A alerga, tip cmd, faceți clic peok.
  2. La promptul de comandă, tastați certutil -shutdown, apoi apăsați ENTER.
  3. Pentru a lista toate magazinele cheie pentru computerul local, tastațicertutil-cheie la promptul de comandă. Această comandă va afișează numele tuturor furnizorilor instalate de servicii criptografice (CSP) și magazine cheie care sunt asociate cu fiecare furnizor. Printre cheie enumerate magazine, veți vedea numele dumneavoastră CA enumerate mai multe ori, a?a cum se arată în următorul exemplu.
    (1)Microsoft Base Cryptographic Provider v1.0:
      1a3b2f44-2540-408b-8867-51bd6b6ed413
      MS IIS DCOM ClientSYSTEMS-1-5-18
      MS IIS DCOM Server
      Windows2000 Enterprise Root CA
      MS IIS DCOM ClientAdministratorS-1-5-21-436374069-839522115-1060284298-500
    
      afd1bc0a-a93c-4a31-8056-c0b9ca632896
      Microsoft Internet Information Server
      NetMon
      MS IIS DCOM ClientAdministratorS-1-5-21-842925246-1715567821-839522115-500
    
    (5)Microsoft Enhanced Cryptographic Provider v1.0:
      1a3b2f44-2540-408b-8867-51bd6b6ed413
      MS IIS DCOM ClientSYSTEMS-1-5-18
      MS IIS DCOM Server
      Windows2000 Enterprise Root CA
      MS IIS DCOM ClientAdministratorS-1-5-21-436374069-839522115-1060284298-500
    
      afd1bc0a-a93c-4a31-8056-c0b9ca632896
      Microsoft Internet Information Server
      NetMon
      MS IIS DCOM ClientAdministratorS-1-5-21-842925246-1715567821-839522115-500
  4. Ștergeți cheia privată care este asociat cu CA. Pentru a aceasta, tastați următoarele la promptul de comandă:
    certutil - delkey CertificateAuthorityName
    Notă Dacă numele CA conține spații, includeți numele cota?iei marchează.

    În acest exemplu,CertificateAuthorityName este întreprindere Windows2000 Root CA. Prin urmare, linia de comandă în acest exemplu este următorul:
    certutil - delkey "Windows2000 Intreprindere Root CA"
  5. Lista magazine cheie din nou pentru a verifica dacă cheia privată pentru CA dumneavoastră a fost șters.
  6. După ce ștergeți cheia privată pentru CA dumneavoastră, uninstall Certificat de servicii. Pentru aceasta, urmați acești pași:
    1. Aproape de completare snap-in MMC autorită?ii de certificare dacă este deschide încă.
    2. Faceți clic pe Start, indicați spre Control Panoul, apoi faceți clic pe Adăugarea sau eliminarea Programe.
    3. Faceți clic pe Add/Remove Windows Componente.
    4. În Componente Faceți clic pentru a debifa caseta The Certificat de servicii caseta de selectare, faceți clic pe Următorul, apoi urmați instrucțiunile din Windows Expert componente pentru a termina eliminarea certificatului Servicii.

Pasul 6: Eliminarea CA obiectele din Active Directory

Când Microsoft certificat servicii este instalat pe un server care este membru al unui domeniu, mai multe obiecte sunt create în configurația containerul în Active Directory.

Aceste obiecte sunt următoarele:
  • obiectul certificateAuthority
    • Situat în NC = AIA, NC = cheia publică Servicii, NC = servicii, NC = configurare, DC =ForestRootDomain.
    • Conține CA certificatul pentru CA.
    • Publicat autoritatea informații de acces (AIA) locație.
  • obiectul crlDistributionPoint
    • Situat în NC =ServerNameNC = CDP, NC = cheia publică Service, NC = servicii, NC = configurare, DC =ForestRootDC = com.
    • Conține CRL publicate periodic de către CA.
    • Punctul de distribuție publicate LCR (CDP) locație
  • obiectul certificationAuthority
    • Situat în NC = autorități de certificare, NC = cheia publică Servicii, NC = servicii, NC = configurare, DC =ForestRootDC = com.
    • Conține CA certificatul pentru CA.
  • obiectul pKIEnrollmentService
    • Situat în NC = servicii de înscriere, NC = cheia publică Servicii, NC = servicii, NC = configurare, DC =ForestRootDC = com.
    • Created by întreprinderea CA.
    • Conține informații despre tipurile de certificate a fost configurat CA eliberarea. Permisiunile pentru acest obiect poate controla principii de securitate care pot înscrie împotriva CA acest.
Când CA este dezinstalat, numai obiectul pKIEnrollmentService este eliminat. Acest lucru previne clienților la încercarea de a înscrie împotriva CA scos astfel din uz. Alte obiecte sunt păstrate pentru că certificatele care sunt emise de către CA sunt, probabil, încă neonorate. Aceste certificate trebuie revocat urmând procedura în „pasul 1: revoca toate active Certificatele sunt emise de către întreprinderea CA"secțiune.

Pentru Public cheie infrastructurii (PKI) computerele client pentru cu succes procesul de acestea certificatele restante, computerele trebuie să găsiți informații autoritatea Acces (AIA) ?i distribu?ie CRL punctul căi în Active Directory. Acesta este un bun ideea de a revoca toate certificatele restante, extinde durata de viață a LCR, ?i publică LCR în Active Directory. Dacă certificatele restante prelucrate de către clienții PKI diferite, validare va eșua, ?i certificatele nu va fi utilizată.

Dacă aceasta nu este o prioritate pentru a menține punct distribu?ie CRL ?i AIA în Active Directory, aveți posibilitatea să eliminați aceste obiecte. Nu eliminați aceste obiecte dacă vă așteptați să procesul de una sau mai multe certificate digitale activ anterior.

Eliminați toate certificare Servicii de obiectele din Active Directory

Notă Nu ar trebui să eliminați certificat șabloane din Active Directory până după ce eliminați toate CA obiecte în Pădurea Active Directory.

Pentru a elimina toate certificare Servicii de obiectele din Active Directory, urmați acești pași:
  1. Determina CACommonName de CA. Pentru aceasta, urmați acești pași:
    1. Faceți clic pe Start, faceți clic pe A alerga, tip cmd în Deschise casetă și apoi faceți clic pe ok.
    2. Tip certutil, apoi apăsați ENTER.
    3. Asigurați-o notă de nume valoarea căreia îi aparține CA dumneavoastră. CACommonName veți avea nevoie pentru mai târziu pașii din această procedură.
  2. Faceți clic pe Start, indicați spreInstrumente de administrare, apoi faceți clic pe Active Directory Site-uri și servicii.
  3. Pe Vizualizare meniu, faceți clic peArată servicii nod.
  4. Extinde Servicii, extindeți Cheia publică Servicii, apoi faceți clic pe AIA folderul.
  5. În panoul din dreapta, faceți clic dreapta peCertificationAuthority obiect pentru CA dvs., faceți clic peȘtergere, apoi faceți clic pe da.
  6. În panoul din stânga al Active Directory Sites and Services MMC snap-in, faceți clic pe CDP folderul.
  7. În panoul din dreapta, localizați obiectul container pentru server în cazul în care certificatul de servicii este instalat. Faceți clic dreapta pe recipient, Faceți clic pe Ștergere, apoi faceți clic pe da două ori.
  8. În panoul din stânga al Active Directory Sites and Services MMC snap-in, faceți clic pe Autorități de certificarenod.
  9. În panoul din dreapta, faceți clic dreapta peCertificationAuthority obiect pentru CA dvs., faceți clic peȘtergere, apoi faceți clic pe da.
  10. În panoul din stânga al Active Directory Sites and Services MMC snap-in, faceți clic pe Servicii de înscriere nod.
  11. În panoul din dreapta, verificați pKIEnrollmentService obiect pentru dumneavoastră CA a fost eliminate atunci când a fost dezinstalat certificat servicii. Dacă obiectul nu este ștearsă, faceți clic dreapta pe obiect, faceți clic peȘtergere, apoi faceți clic pe da.
  12. Dacă nu găsiți toate obiectele, unele obiecte poate fi lăsat în Active Directory după ce efectuați acești pași. Pentru a curăța după o AC care poate au părăsit obiectele din Active Directory, urmați acești pași pentru a determina dacă orice obiecte AD rămâne:
    1. Tastați următoarea comandă la o linie de comandă și apoi apăsați ENTER:
      LDIFDE - r "NC =CACommonName"-d" NC = servicii publice cheie, NC = servicii, NC = configurare, DC =ForestRootDC = com "-f output.ldf
      În această comandă, CACommonName reprezintă nume valoarea pe care ați determinat-o în pasul 1. De exemplu, dacă nume valoarea este "CA1 Contoso," tastați următoarele:
      LDIFDE - r "NC = CA1 Contoso" -d "NC = servicii cheie publică, NC = servicii, NC = configurare, dc = contoso, dc = com" -f remainingCAobjects.ldf
    2. Deschideți fișierul remainingCAobjects.ldf în Notepad. Se înlocuie?te termenul "changetype: adaugă" cu "changetype: ștergeți." Apoi, verificați dacă obiectelor Active Directory care se va șterge sunt legitime.
    3. La promptul de comandă, tastați comanda următoare, și apoi apăsați ENTER pentru a șterge rămase CA obiectele din Active Directory:
      LDIFDE -i remainingCAobjects.ldf -f
  13. Ștergeți șabloanele de certificat dacă sunteți sigur că toate autorită?ile certificatul au fost șterse. Repetați pasul 12 pentru a determina dacă orice obiecte AD rămâne.

    Important Trebuie să nu ștergeți șabloanele de certificat excepția cazului în care autorită?ile de certificat au fost șterse. În cazul în care șabloane sunt șterse accidental, urmați acești pași:
    1. Asigurați-vă că sunteți Faceți Log on la un server care execută servicii certificat ca întreprindere administrator.
    2. La promptul de comandă, tastați comanda următoare, și apoi apăsați ENTER:
      CD-ul %windirsystem32%\
    3. Tastați următoarea comandă, și apoi apăsați ENTER:
      regsvr32 /i:i n/s certcli.dll
      Această acțiune creează din nou certificat de template-uri în Active Directory.
    Pentru a șterge certificat de template-uri, urmați acești pași.
    1. În panoul din stânga al "Active Directory site-urile și serviciile" MMC snap-in, faceți clic pe șabloane certificat folderul.
    2. În panoul din dreapta, faceți clic pe un certificat șablon, apoi apăsați CTRL + A pentru a selecta toate șabloanele. Faceți clic dreapta pe template-uri selectate, faceți clic peȘtergere, apoi faceți clic pe da.

Pasul 7: Ștergeți certificate publicat obiectului NtAuthCertificates

După ce ștergeți obiectele CA, trebuie să ștergeți CA certificatele care sunt publicate NtAuthCertificates obiect. Utilizați una dintre următoarele comenzi pentru a șterge certificatele din în magazin NTAuthCertificates:
certutil - viewdelstore ldap: / / / CN = NtAuthCertificates, NC = cheia publică
Servicii,..., DC =ForestRootDC = com? cACertificate? bază? objectclass = certificationAuthority

certutil - viewdelstore ldap: / / / CN = NtAuthCertificates, NC = cheia publică
Servicii,..., DC =ForestRootDC = com? cACertificate? bază? objectclass = pKIEnrollmentService
Notă Trebuie să aveți permisiuni de Administrator de întreprindere pentru a efectua această activitate.
The -viewdelstore acțiune invocă selecția certificat UI pe un set de certificate în attibute specificată. Vizualizarea detaliilor certificatului. Aveți posibilitatea să revocați de dialog de selecție pentru a face nici o modificare. Dacă selectați un certificat, respectivul certificat se elimină când se închide UI și comanda este executat pe deplin.

Utilizați următoarea comandă pentru a vedea calea LDAP completă NtAuthCertificates obiect în Active Directory:
certutil magazin-? | Findstr "NC = NTAuth"

Pasul 8: Ștergeți baza de date CA

Atunci când este dezinstalat serviciile de certificare, este baza de date CA stânga intacte, astfel încât CA poate fi lor pe alt server.

Pentru a Eliminați CA baza de date, ștergeți %systemroot%\System32\Certlog folderul.

Pasul 9: Curăța controlerele de domeniu

După CA este dezinstalat, trebuie eliminate certificatelor care au fost eliberate la controlerele de domeniu.

Pentru a elimina certificate care au fost eliberate la controlerele de domeniu Windows Server 2000, utilizați utilitarul Dsstore.exe din Microsoft Windows 2000 Resource Kit.

Pentru a elimina certificate care au fost eliberate la controlerele de domeniu Windows Server 2000, urmați acești pași:
  1. Faceți clic pe Start, faceți clic pe A alerga, tip cmd, apoi apăsați ENTER.
  2. Pe un controler de domeniu, de tip dsstore - dcmon la promptul de comandă, apoi apăsați ENTER.
  3. Tip 3, apoi apăsați ENTER. Această acțiune șterge toate certificatele pe toate controlerele de domeniu.

    Notă Utilitarul Dsstore.exe va încerca să valideze certificatele de controler de domeniu, care sunt emise pentru fiecare controler de domeniu. Certificatele care validează nu sunt eliminate din lor controler de domeniu respective.
Pentru a elimina certificate care au fost eliberate la controlerele de domeniu Windows Server 2003, urmați acești pași.

Important Nu utilizați această procedură dacă utilizați certificatele care se bazează pe versiunea 1 domeniu controler de șabloane.
  1. Faceți clic pe Start, faceți clic pe A alerga, tip cmd, apoi apăsați ENTER.
  2. La promptul de comandă pe un controler de domeniu, de tip certutil - dcinfo deleteBad.
Certutil.exe încearcă să valideze toate certificatele DC care sunt emise pentru controlerii de domeniu. Certificatele care validează nu sunt eliminate.

Pentru a forța aplicarea politicii de securitate, urmați acești pași:
  1. Faceți clic pe Start, faceți clic pe A alerga, tip cmd în Deschise cutie, și apoi apăsați ENTER.
  2. La promptul de comandă, tastați comanda corespunzătoare pentru versiunea corespunzătoare a sistemului de operare, și apoi apăsați ENTER:
    • Pentru Windows Server 2000: secedit /refreshpolicy machine_policy / enforce
    • Pentru Windows Server 2003: gpupdate /force

Proprietă?i

ID articol: 889250 - Ultima examinare: 2 martie 2012 - Revizie: 1.0
SE APLICĂ LA:
  • Microsoft Windows Server 2003, Standard Edition (32-bit x86)
  • Microsoft Windows Server 2003, Enterprise Edition (32-bit x86)
  • Microsoft Windows Server 2003, Datacenter Edition (32-bit x86)
  • Microsoft Windows Small Business Server 2003 Premium Edition
  • Microsoft Windows Small Business Server 2003 Standard Edition
  • Microsoft Windows 2000 Advanced Server
  • Microsoft Windows 2000 Server
Cuvinte cheie: 
kbhowtomaster kbcertservices kbhowto kbmt KB889250 KbMtro
Traducere automată
IMPORTANT: Acest articol a fost tradus de software-ul de traducere automată Microsoft, si nu de un traducător. Microsoft vă oferă atât articole traduse de persoane, cât și articole traduse automat, astfel incat aveti access la toate articolele din Baza noastră de informatii în limba dvs. materna. Totuși, un articol tradus automat nu este întotdeauna perfect. Acesta poate conține greșeli de vocabular, sintaxă sau gramatică, la fel cum un vorbitor străin poate face greșeli vorbind limba dvs. materna. Compania Microsoft nu este responsabilă pentru nici o inexactitate, eroare sau daună cauzată de traducerea necorespunzătoare a conținutului sau de utilizarea traducerii necorespunzătoare de către clienții nostri. De asemenea, Microsoft actualizează frecvent software-ul de traducere automată.
Face?i clic aici pentru a vizualiza versiunea în limba engleză a acestui articol:889250

Trimite?i feedback