Keď odinštalujete certifikačný úrad (CA), osvedčenia, ktoré boli vydané certifikačným úradom sú zvyčajne stále. Ak vynikajúce osvedčení spracovávajú rôzne verejné Key Infrastructure klientske počítače, overovanie zlyhá a týchto certifikátov nebude použitý.
Tento článok popisuje, ako zrušiť vynikajúce certifikáty a plniť rôzne iné úlohy, ktoré sú povinní úspešne odinštalovať certifikačný úrad. Navyše, tento článok popisuje niekoľko pomôcok, ktoré môžete použiť na vám odstrániť CA objekty z vašej domény.
Tento článok obsahuje krokový postup vyradiť
Microsoft Windows rozľahlej siete a ako ho odstrániť všetky súvisiace objekty z
Adresárová služba Active Directory.
Krok 1: Zrušiť všetky aktívne certifikáty, ktoré vydávajú podnik CA
Kliknite na tlačidlo Štart, ukážte na položkuAdministratívne nástroje, a potom kliknite na tlačidlo Certifikácia
Orgán.
Rozšíriť váš CA a potom kliknite na tlačidlo Vydal
Certifikáty priečinok.
Na pravej table kliknite na jednu z vydaných osvedčení,
a potom stlačte kombináciu klávesov CTRL + A vyberte všetky vydané certifikáty.
Kliknite pravým tlačidlom na vybraté certifikáty, kliknite na tlačidlo Všetky
Úloh, a potom kliknite na tlačidlo Zrušenie osvedčenia.
V Odvolaných certifikátov dialógovom okne
Kliknutím vyberte Ukončiť operácie ako dôvod pre
zrušenie a potom kliknite na tlačidlo ok.
Krok 2: Zvýšte interval uverejnenia zoznam zrušených certifikátov
V konzole certifikačný orgán Microsoft Management Console
(MMC) modul snap-in, pravým tlačidlom myši Zrušené certifikáty priečinok
a potom kliknite na tlačidlo Vlastnosti.
V CRL uverejnenia Interval zadajte
vhodne dlhý hodnotu a potom kliknite na tlačidlo ok.
Poznámka Životnosť osvedčenie zrušenie zoznamu (CRL) by mali byť
dlhšie než životnosť, ktorá zostáva pre osvedčenia, ktoré boli
zrušené.
Krok 3: Uverejniť nový zoznam zrušených certifikátov
V certifikačný orgán modulu konzoly MMC, kliknite pravým tlačidlom myšiZrušené certifikáty priečinok.
Kliknite na tlačidlo Všetky úlohy, a potom kliknite na tlačidloPublikovanie.
V Publikovať zoznam zrušených certifikátov dialógové okno, kliknite na tlačidloNový zoznam zrušených certifikátov, a potom kliknite na tlačidlo ok.
Krok 4: Zabránil, čakajúce žiadosti
V predvolenom nastavení podnik CA neukladá žiadostí o certifikáty.
Avšak správca môže zmeniť toto predvolené správanie. Aby zabránil, Čakajúce
osvedčenie požaduje, postupujte nasledovne:
V certifikačný orgán modulu konzoly MMC, kliknite na tlačidlo
Čakajúce žiadosti priečinok.
Na pravej table kliknite na jednu z čakajúce žiadosti a
stlačte kombináciu klávesov CTRL + A vyberte všetky čakajúce certifikáty.
Kliknite pravým tlačidlom na vybratý žiadostí, kliknite na tlačidlo Všetky
Úlohy, a potom kliknite na tlačidlo Odmietnutie žiadosti.
Krok 5: Odinštalovať certifikačnej služby zo servera
Ak chcete zastaviť certifikačnej služby, kliknite na tlačidlo Štart,
kliknite na tlačidlo Spustiť, typu cmd, a potom kliknutímok.
Do príkazového riadka zadajte certutil
-vypnutie, a potom stlačte kláves ENTER.
Zoznam všetkých kľúčových obchodov na lokálnom počítači, zadajtecertutil-kľúč v príkazovom riadku. Tento príkaz nebude
zobrazovanie názvov všetkých nainštalovaných poskytovatelia kryptografických služieb (CSP)
a kľúčových obchodov, ktoré sú spojené s každý poskytovateľ. Medzi uvedené kľúč
obchody, zobrazí názov vašej CA uvedené niekoľkokrát, ako je uvedené v
Nasledujúci príklad.
(1)Microsoft Base Cryptographic Provider v1.0:
1a3b2f44-2540-408b-8867-51bd6b6ed413
MS IIS DCOM ClientSYSTEMS-1-5-18
MS IIS DCOM Server
Windows2000 Enterprise Root CA
MS IIS DCOM ClientAdministratorS-1-5-21-436374069-839522115-1060284298-500
afd1bc0a-a93c-4a31-8056-c0b9ca632896
Microsoft Internet Information Server
NetMon
MS IIS DCOM ClientAdministratorS-1-5-21-842925246-1715567821-839522115-500
(5)Microsoft Enhanced Cryptographic Provider v1.0:
1a3b2f44-2540-408b-8867-51bd6b6ed413
MS IIS DCOM ClientSYSTEMS-1-5-18
MS IIS DCOM Server
Windows2000 Enterprise Root CA
MS IIS DCOM ClientAdministratorS-1-5-21-436374069-839522115-1060284298-500
afd1bc0a-a93c-4a31-8056-c0b9ca632896
Microsoft Internet Information Server
NetMon
MS IIS DCOM ClientAdministratorS-1-5-21-842925246-1715567821-839522115-500
Odstrániť súkromný kľúč, ktorý je priradený certifikačný úrad. Na
to urobiť, do príkazového riadka zadajte nasledujúce:
certutil - delkey CertificateAuthorityName
Poznámka Ak názov certifikačného úradu obsahuje medzery, uzavrite meno do monitoringu
značky.
V tomto príkladeCertificateAuthorityName je pou ívatelia Windows2000 podnik
Hlavného CA. Z tohto dôvodu príkazového riadka v tomto príklade je nasledovná:
Zoznam kľúčových obchodov opäť na overenie toho, že súkromný kľúč
pre vaše CA bol odstránený.
Po odstránení súkromný kľúč pre váš CA, odinštalovať
Certifikačnej služby. To chcete urobiť, postupujte nasledovne:
Zatvorte modul certifikačný orgán MMC, ak je
stále otvoriť.
Kliknite na tlačidlo Štart, ukážte na položku Kontrola
Porota, a potom kliknite na tlačidlo Pridanie alebo odstránenie
Programy.
Kliknite na tlačidlo Pridanie alebo odstránenie systému Windows
Komponenty.
V Komponenty pole, kliknutím zrušte začiarknutie políčka
The Certifikát služby začiarkavacie políčko, kliknite na tlačidlo Ďalší, a potom postupujte podľa pokynov v Systém Windows
Sprievodcu súčasťami na dokončenie odstraňovania osvedčenia
Slu ieb.
Krok 6: Odstránenie CA objekty zo služby Active Directory
Keď program Microsoft certifikačnej služby nainštalovaný na serveri,
je členom domény, viaceré objekty vytvorené v konfigurácii
kontajner služby Active Directory.
Tieto objekty sú nasledovné:
certificateAuthority objekt
Umiestnené pod číselný znak KN = AIA, CN = verejného kľúča
Slu by, CN = služby, CN = Configuration, DC =ForestRootDomain.
Obsahuje certifikát certifikačného úradu pre certifikačný úrad.
Uverejnené úradom prístup k informáciám (AIA)
umiestnenie.
crlDistributionPoint objekt
Nachádzajúce sa v
KN =Názov_serveraCN = CDP, CN = verejného kľúča
Služba, CN = služby, CN = Configuration, DC =ForestRootDC = com.
Obsahuje zoznam zrušených certifikátov pravidelne uverejňuje
CA.
Publikované distribučné miesto CRL (CDP)
umiestnenie
certificationAuthority objekt
Umiestnené pod číselný znak KN = certifikačné úrady, CN = verejného kľúča
Slu by, CN = služby, CN = Configuration, DC =ForestRootDC = com.
Obsahuje certifikát certifikačného úradu pre certifikačný úrad.
pKIEnrollmentService objekt
Umiestnené pod číselný znak KN = registrácia služby, CN = verejného kľúča
Slu by, CN = služby, CN = Configuration, DC =ForestRootDC = com.
Vytvoril podnik CA.
Obsahuje informácie o typy certifikátov
certifikačný úrad bol konfigurovaný na problém. Povolenia pre tento objekt môžete ovládať
ktoré objekty zabezpečenia možno prihlásiť voči tomuto CA.
Pri odinštalovaní CA iba pKIEnrollmentService objekt
sa odstráni. Toto zabráni klientom pokúša prihlásiť proti
vyradené CA. Ostatné objekty sú zachované, pretože osvedčenia, ktoré sú
vydaný certifikačným úradom sú pravdepodobne stále. Tieto certifikáty musia byť
zrušiť podľa postupu uvedeného v "krok 1: zrušenie všetkých aktívnych
certifikáty, ktoré vydávajú podnik CA"oddielu.
Pre
Verejné Key Infrastructure (PKI) klientske počítače úspešne spracovať
vynikajúce certifikáty počítačov musia nájsť orgánu informácie
Prístup (AIA) a RLS distribúcie bod trasy v službe Active Directory. Je to dobré východisko
myšlienka zruší všetky neuhradené certifikáty, predĺžiť životnosť RLS
a uverejní RLS v službe Active Directory. Ak sú vynikajúce certifikáty
spracovávané rôznych klientov PKI, overovanie zlyhá, a tie
certifikáty sa nepoužije.
Ak nie je prioritou zachovať
Distribučné miesto CRL a AIA v službe Active Directory, môžete odstrániť tieto
objekty. Neodstraňujte tieto objekty, Ak predpokladáte na spracovanie jedného alebo viacerých
predtým aktívne digitálne certifikáty.
Odstrániť všetky osvedčenia
Objektov služby Active Directory
Poznámka Nie ste mali odstrániť šablóny certifikátov zo služby Active Directory až po odstránení všetkých CA objektov v doménovej štruktúre služby Active Directory.
Ak chcete odstrániť všetky osvedčenia
Objekty služby zo služby Active Directory, postupujte nasledovne:
Určiť CACommonName CA. To chcete urobiť, postupujte nasledovne:
Kliknite na tlačidlo Štart, kliknite na tlačidlo Spustiť, typu cmd v Otvorené a potom kliknite na ok.
Typ certutil, a potom stlačte kláves ENTER.
Poznamenajte si meno hodnota, ktorá patrí do vášho CA. Pri posledných krokov v tomto postupe budete potrebovať CACommonName.
Kliknite na tlačidlo Štart, ukážte na položkuAdministratívne nástroje, a potom kliknite na tlačidlo Služba Active Directory
Lokality a služby.
Na Zobrazenie v ponuke kliknite na položkuZobraziť uzle služieb.
Rozbaliť Služby, rozbaľte Verejný kľúč
Služby, a potom kliknite na tlačidlo AIA priečinok.
Na pravej table kliknite pravým tlačidlom myšiCertificationAuthority kliknite na položku objekt pre vaše CAOdstrániť, a potom kliknite na tlačidlo áno.
V ľavej table Active Directory Sites and Services
MMC modul snap-in, kliknite na tlačidlo CDP priečinok.
V pravej časti okna vyhľadajte kontajnerový objekt na
Server, na ktorej je nainštalovaný certifikačnej služby. Kliknite pravým tlačidlom na nádobe,
kliknite na tlačidlo Odstrániť, a potom kliknite na tlačidlo áno dva razy.
V ľavej table Active Directory Sites and Services
MMC modul snap-in, kliknite na tlačidlo Certifikačné úradyuzol.
Na pravej table kliknite pravým tlačidlom myšiCertificationAuthority kliknite na položku objekt pre vaše CAOdstrániť, a potom kliknite na tlačidlo áno.
V ľavej table Active Directory Sites and Services
MMC modul snap-in, kliknite na tlačidlo Registrácia služby uzol.
V pravej časti okna skontrolujte pKIEnrollmentService
objekt pre vaše CA bol odstránený, keď bola odinštalovaná certifikačnej služby. Ak
objekt nie je odstránený, kliknite pravým tlačidlom na objekt, kliknite na tlačidloOdstrániť, a potom kliknite na tlačidlo áno.
Ak nie ste vyhľadať všetky objekty, byť ponechané niektoré objekty služby Active Directory, po vykonaní týchto krokov. Uklidit po CA, ktorá môže mať vľavo objektov v službe Active Directory, použite tieto kroky s cieľom určiť, či akékoľvek reklamné predmety zostávajú:
Príkazového riadku zadajte nasledovný príkaz a stlačte kláves ENTER:
LDIFDE systému - r "cn =CACommonName"-d" CN = verejný kľúč služby, CN = služby, CN = Configuration, DC =ForestRootDC = com "-f output.ldf
V tomto príkaze CACommonName predstavuje meno hodnota, ktorú ste určili v kroku 1. Napríklad, ak meno hodnota "CA1 Contoso," zadajte nasledovný príkaz:
LDIFDE systému - r "KN = CA1 Contoso" -d "KN = verejného kľúča služby, cn = služby, cn = configuration, dc = contoso, dc = com" -f remainingCAobjects.ldf
Otvorte remainingCAobjects.ldf súbor v programe Poznámkový blok. Nahradiť termín "changetype: pridať" s "changetype: odstrániť. ”
Potom skontrolujte, či objektov služby Active Directory, ktoré sa odstránia sú oprávnené.
Do príkazového riadka zadajte nasledovný príkaz a stlačte kláves ENTER na odstránenie zostávajúcich CA objekty zo služby Active Directory:
LDIFDE systému -i -f remainingCAobjects.ldf
Odstránenie šablóny certifikátov, ak ste si istí, že všetky certifikačné úrady boli vypustené. Opakujte krok 12 na určenie, či akékoľvek reklamné predmety zostávajú.
Dôležité Pokiaľ boli odstránené všetky certifikačné úrady, musí šablóny certifikátov neodstránia. Ak šablóny boli omylom odstránené, postupujte nasledovne:
Uistite sa, že ste
prihlásení na server so spustenou službou certifikačnej služby ako podnik
správca.
Do príkazového riadka zadajte nasledovný príkaz a stlačte kláves ENTER:
CD
% Windir%\System32
Zadajte nasledovný príkaz a stlačte kláves ENTER:
regsvr32 /i:i/n /s
certcli.dll
Táto akcia opätovne vytvorí
šablóny certifikátov v službe Active Directory.
Ak chcete odstrániť šablóny certifikátov, postupujte nasledovne.
Na ľavej table "Active Directory lokality a služby"
MMC modulu, kliknite na položku Šablóny certifikátov
priečinok.
Na pravej table kliknite na položku Šablóna certifikátu a potom
Stlačením kombinácie klávesov CTRL + A vyberte všetky šablóny. Kliknite pravým tlačidlom na vybratej šablóny, kliknite na tlačidloOdstrániť, a potom kliknite na tlačidlo áno.
Krok 7: Odstrániť certifikáty uverejnené na NtAuthCertificates objekt
Po odstránení CA objektov, budete musieť odstrániť certifikáty CA sú uverejnené na NtAuthCertificates objekt. Použite jeden z nasledovných príkazov odstrániť certifikáty do NTAuthCertificates skladu:
Poznámka Musíte mať oprávnenia správcu podniku na vykonávanie tejto úlohy.
The -viewdelstore Akcia vyvolá Výber certifikátu UI súbor certifikátov v špecifikovaných attibute. Môžete zobraziť podrobnosti certifikátu. Môžete zrušiť z dialógového okna Výber vykonávať žiadne zmeny. Ak vyberiete osvedčenie, toto osvedčenie sa vypúšťa keď UI zatvorí a úplné vykonanie príkazu.
Použite nasledovný príkaz zobraziť celú LDAP cestu k NtAuthCertificates objekt Active Directory:
certutil store-? | findstr "CN = NTAuth"
Krok 8: Odstráňte databázy CA
Pri odinštalovaní certifikačných služieb je databáza CA
zostať neporušené tak, že certifikačný úrad, možno znova vytvoriť na inom serveri.
Na
odstránenie CA databáza, odstrániť %systemroot%\System32\Certlog
priečinok.
Krok 9: Vyčistiť radiče domény
Po odinštalovaní certifikačný úrad musí byť odstránené certifikáty, ktoré boli vydané na radičoch domény.
Chcete odstrániť certifikáty, ktoré boli vydané na radičoch domény Windows Server 2000, použite pomôcku Dsstore.exe od spoločnosti Microsoft Windows 2000 Resource Kit.
Ak chcete odstrániť certifikáty, ktoré boli vydané s radičmi domény systému Windows 2000 Server, postupujte nasledovne:
Kliknite na tlačidlo Štart, kliknite na tlačidlo Spustiť, typu cmd, a potom stlačte kláves ENTER.
V radiči domény, zadajte dsstore - dcmon Príkazový riadok a potom stlačte kláves ENTER.
Typ 3, a potom stlačte kláves ENTER. Táto akcia odstráni všetky certifikáty na všetkých radičoch domény.
Poznámka Dsstore.exe utilita sa pokúsi overiť doménu radič certifikáty, ktoré vydávajú na každom radiči domény. Certifikáty, ktoré nie je validáciu sa odstránia zo svojich príslušných doménový radič.
Ak chcete odstrániť certifikáty, ktoré boli vydané radiče domén systému Windows Server 2003, postupujte nasledovne.
Dôležité Tento postup nepoužívajte, ak používate certifikáty, ktoré sú založené na verziu 1 domény radič šablóny.
Kliknite na tlačidlo Štart, kliknite na tlačidlo Spustiť, typu cmd, a potom stlačte kláves ENTER.
Do príkazového riadka na radiči domény, zadajte certutil - dcinfo deleteBad.
Certutil.exe sa pokúsi overiť všetky DC certifikáty, ktoré vydávajú na radičoch domény. Certifikáty, ktoré nie je validáciu budú odstránené.
Na vynútenie uplatňovania bezpečnostnej politiky,
postupujte nasledovne:
Kliknite na tlačidlo Štart, kliknite na tlačidlo Spustiť,
typ cmd v Otvorené políčko a potom stlačte kláves ENTER.
Do príkazového riadka napíšte zodpovedajúci príkaz pre zodpovedajúce verziu operačného systému a potom stlačte kláves ENTER:
Pre systém Windows Server 2000: secedit/refreshpolicy machine_policy / enforce
DÔLEŽITÉ: Tento článok bol preložený pomocou softvéru na strojový preklad od spoločnosti Microsoft, nie prekladateľom. Spoločnosť Microsoft ponúka články preložené prekladateľmi aj strojovo preložené články, vďaka čomu máte možnosť prístupu ku všetkým článkom databázy Knowledge Base vo svojom jazyku. Strojovo preložený článok však nie je vždy perfektný. Môže obsahovať chyby týkajúce sa slovnej zásoby, syntaxe alebo gramatiky, podobne ako cudzinec môže robiť chyby, keď rozpráva vašim jazykom. Spoločnosť Microsoft nenesie zodpovednosť za akékoľvek nepresnosti, chyby alebo škody spôsobené akýmkoľvek nepresným prekladom obsahu alebo jeho použitím zo strany zákazníkov. Spoločnosť Microsoft softvér na strojový preklad pravidelne aktualizuje.
Pokiaľ chcete vidieť anglickú verziu článku, kliknite sem:889250