Windows kuruluş sertifika yetkilisini açığa almak ve Windows Server 2003 ve Windows Server 2000 tüm ilişkili nesneleri kaldırmak için

Makale numarası: 889250 - Bu makalenin geçerli olduğu ürünleri görün.
Hepsini aç | Hepsini kapa

Bu Sayfada

Özet

Bir sertifika yetkilisi (ca) kaldırdığınızda, ca tarafından verilmiş sertifikaları genellikle hala bekleyen. Bekleyen sertifikalar çeşitli ortak anahtar altyapısı istemci bilgisayarlar tarafından işlenir, doğrulama başarısız olur ve bu sertifikaları kullanılmaz.

Bu makalede, bekleyen sertifikaları iptal etme ve başarıyla bir CA'yı kaldırmanız gereken çeşitli görevleri tamamlamanız açıklanır. Ayrıca, ca nesnelerini kendi etki alanından kaldırmak yardımcı olmak için kullanabileceğiniz çeşitli hizmet programları anlatılmaktadır.

GİRİŞ

Bu adım adım makalede nasıl açığa açıklar bir Microsoft Windows kuruluş CA'sı ve tüm ilişkili nesneleri kaldırma Active Directory dizin hizmeti.

1. Adım: kuruluş CA'sı tarafından verilen tüm etkin sertifikaların iptal et

  1. ' I tıklatın Başlat, işaretYönetimsel Araçlarve ardından Sertifika Yetki.
  2. CA'nızın genişletin ve sonra tıklatın Verilen Sertifikalar klasör.
  3. Sağ bölmede, verilen sertifikaların birini tıklatın, ve verilen tüm sertifikaları seçmek için ctrl + a tuşlarına basın.
  4. Seçili Sertifikalar'ı sağ tıklatın,'ı tıklatın Tüm Görevleri ' ı Sertifikayı iptal et.
  5. İçinde Sertifika İptali iletişim kutusu seçmek için tıklatın. İşlem sonu Bunun nedeni İptal ve sonra TAMAM.

2. Adım: crl yayımlama aralığı Artır

  1. Sertifika Yetkilisi Microsoft Yönetim Konsolu'nda (mmc) ek bileşenini sağ tıklatın İptal edilen sertifikaları klasör, ' ı Özellikler.
  2. İçinde crl yayımlama aralığı kutusuna yeterince uzun değeri ve sonra TAMAM.
Not Sertifika iptal listesi (crl) ömrünün olmalıdır kalan yaşam süresi olan sertifikalar için daha uzun iptal edildi.

Adım 3: yeni bir crl yayımlama

  1. Sertifika Yetkilisi mmc ek bileşeninde, sağİptal edilen sertifikaları klasör.
  2. ' I tıklatın Tüm Görevlerve ardındanYayımlama.
  3. İçinde crl yayımlama iletişim kutusunu tıklatınYeni crlve ardından TAMAM.

4. Adım: bekleyen herhangi bir istek reddetme

Varsayılan olarak, kuruluş CA'sı sertifika isteklerini depolamaz. Ancak bir yönetici, bu varsayılan davranışı değiştirebilirsiniz. Bekleyen reddetmek için Sertifika istekleri, aşağıdaki adımları izleyin:
  1. Sertifika Yetkilisi mmc ek bileşeninde tıklatın Bekleyen istekleri klasör.
  2. Sağ bölmede, beklemedeki istekler birini tıklatın ve sonra tüm bekleyen sertifikaları seçmek için ctrl + a tuşlarına basın.
  3. Seçili istekleri sağ tıklatın,'ı tıklatın Tüm Görevlerive ardından İsteği reddetmek.

Adım 5: Sertifika Hizmetleri sunucusundan kaldırın.

  1. Sertifika Hizmetleri'ni durdurmak için tıklatın Başlat, ' ı tıklatın Çalıştır, türü cmdveTAMAM.
  2. Komut istemine yazın. certutil -kapatma, sonra enter tuşuna basın.
  3. Yerel bilgisayar için tüm anahtar depoları listelemek için aşağıdakileri yazın:certutil-anahtar komut isteminde. Bu komutu olacaktır. tüm yüklü olan şifreleme hizmeti sağlayıcılarının (csp) adlarını görüntüleme ve her sağlayıcı ile ilişkili anahtar depolar. Listelenen anahtar arasında mağazalar, gösterildiği gibi birkaç kez listelenen ca adını görürsünüz Aşağıdaki örnek.
    (1)Microsoft Base Cryptographic Provider v1.0:
      1a3b2f44-2540-408b-8867-51bd6b6ed413
      MS IIS DCOM ClientSYSTEMS-1-5-18
      MS IIS DCOM Server
      Windows2000 Enterprise Root CA
      MS IIS DCOM ClientAdministratorS-1-5-21-436374069-839522115-1060284298-500
    
      afd1bc0a-a93c-4a31-8056-c0b9ca632896
      Microsoft Internet Information Server
      NetMon
      MS IIS DCOM ClientAdministratorS-1-5-21-842925246-1715567821-839522115-500
    
    (5)Microsoft Enhanced Cryptographic Provider v1.0:
      1a3b2f44-2540-408b-8867-51bd6b6ed413
      MS IIS DCOM ClientSYSTEMS-1-5-18
      MS IIS DCOM Server
      Windows2000 Enterprise Root CA
      MS IIS DCOM ClientAdministratorS-1-5-21-436374069-839522115-1060284298-500
    
      afd1bc0a-a93c-4a31-8056-c0b9ca632896
      Microsoft Internet Information Server
      NetMon
      MS IIS DCOM ClientAdministratorS-1-5-21-842925246-1715567821-839522115-500
  4. ca ile ilişkili özel anahtarı silin. İçin Bunu yapmak için komut isteminde aşağıdakileri yazın:
    certutil - delkey CertificateAuthorityName
    Not ca adınız boşluklar içeriyorsa, tırnak içinde adı alın işaretler.

    Bu örnekte,CertificateAuthorityName Windows2000 kuruluş Kök ca. Bu nedenle, bu örnekte komut satırı aşağıdadır:
    certutil - delkey "Windows2000 kuruluş kök sertifika yetkilisi"
  5. Özel anahtar yeniden doğrulamak için anahtar depoları listelemek CA'nızın silindi.
  6. CA'nızın özel anahtarı sildikten sonra kaldırma Sertifika Hizmetleri. Bunu yapmak için şu adımları izleyin:
    1. Öyleyse sertifika yetkilisi mmc ek bileşenini kapatın hala açık.
    2. ' I tıklatın Başlat, işaret Denetim Panelive ardından Ekleme veya kaldırma Programlar.
    3. ' I tıklatın Windows Ekle/Kaldır Bileşenleri.
    4. İçinde Bileşenleri kutusunu temizlemek için tıklatın , Sertifika Hizmetleri onay kutusunu, tıklatın Sonrakive ardından yönergeleri izleyin. Windows Bileşenleri Sihirbazı Sertifika kaldırmayı tamamlamak için Hizmetleri.

6. Adım: ca nesnelerini Active Directory'den kaldırma

Ne zaman Microsoft Sertifika Hizmetleri yüklü bir sunucuda, üyesiyse, etki alanı yapılandırmasında birkaç nesne oluşturulur Active Directory'deki kapsayıcı.

Bu nesneler şunlardır:
  • certificateAuthority nesnesi
    • cn bulunan AIA, cn = Public Key = Services, cn = Services, cn = Configuration, dc =ForestRootDomain.
    • ca için ca sertifikasını içerir.
    • Yetkili bilgi erişimi (AIA) yayımlandı konum.
  • crlDistributionPoint nesnesi
    • Bulunan CN =SunucuAdıcn = cdp, cn = Public Key Hizmeti, cn = Services, cn = Configuration, dc =ForestRootdc = com.
    • Tarafından düzenli olarak yayımlanan crl içeriyor. CA.
    • Yayımlanmış crl dağıtım noktası (cdp) Konum
  • certificationAuthority nesnesi
    • cn bulunan sertifika yetkilileri, cn = Public Key = Services, cn = Services, cn = Configuration, dc =ForestRootdc = com.
    • ca için ca sertifikasını içerir.
  • pKIEnrollmentService nesnesi
    • cn bulunan kayıt Services, cn = Public Key = Services, cn = Services, cn = Configuration, dc =ForestRootdc = com.
    • Kuruluş CA'sı tarafından oluşturulur.
    • Sertifika türleri hakkında bilgi içerir. yapılandırılmış ca verilecek. Bu nesne üzerindeki izinleri kontrol edebilirsiniz hangi güvenlik sorumlularına karşı bu ca kaydettirebilirsiniz.
ca kaldırıldığında, pKIEnrollmentService nesnesi kaldırılır. Bu istemciler karşı kaydolma değiştirmelerine engel olur ca açığa. Sertifikalar, çünkü diğer nesneler korunur ca tarafından verilen büyük olasılıkla hala üstün olan. Bu sertifikalar olmalıdır yordamı izleyerek İptal "Adım 1: tüm etkin iptal et Kuruluş CA'sı tarafından verilen sertifikalar"bölümü.

İçin Bu başarıyla işlemek için ortak anahtar altyapısı (PKI) istemci bilgisayarları Bekleyen sertifika yetkilisi bilgileri bilgisayarları bulun Erişimi (AIA) ve crl dağıtım yolları Active Directory'de işaretleyin. Yarar Tüm bekleyen sertifikaları iptal etmek, CRL'nin yaşam süresini uzatmak için fikir, ve crl, Active Directory'de yayımlayabilirsiniz. Bekleyen sertifikalar çeşitli PKI istemciler tarafından işlenen, doğrulama başarısız olur ve bu Sertifika kullanılmaz.

Korumak için öncelikli değilse crl dağıtım noktası ve Active Directory AIA bunları kaldırabilirsiniz nesneler. Aşağıdakilerden birini veya birkaçını işlemek düşünüyorsanız, bu nesneleri kaldırmayın Eskiden etkin dijital sertifikalar.

Tüm sertifika kaldırma Active Directory Hizmetleri nesneleri

Not Active Directory ormanında tüm ca nesnelerini kaldırdıktan sonra Sertifika Şablonları kadar Active Directory'den kaldırmamalısınız.

Tüm sertifika kaldırmak için Active Directory Hizmetleri nesneleri için şu adımları izleyin:
  1. CA'ın CACommonName belirler. Bunu yapmak için şu adımları izleyin:
    1. ' I tıklatın Başlat,'ı tıklatın Çalıştır, türü cmd içinde Açık kutusunu tıklatın ve sonra TAMAM.
    2. Türü certutil, sonra enter tuşuna basın.
    3. Not Adı ca için ait değeri. Bu yordamın sonraki adımlar için CACommonName gerekir.
  2. ' I tıklatın Başlat, işaretYönetimsel Araçlarve ardından Active Directory Siteleri ve Hizmetleri.
  3. Üzerinde Görünüm menüsünü tıklatınHizmetler düğümünü Göster.
  4. Genişlet Hizmetleri, genişletme Ortak anahtar Hizmetlerive ardından AIA klasör.
  5. Sağ bölmede sağ tıklatınCertificationAuthority CA'nızın nesne ıSilve ardından Evet.
  6. Sol bölmesinde Active Directory Siteleri ve Hizmetleri mmc ek bileşenini tıklatın CDP klasör.
  7. Sağ bölmede kapsayıcı nesnesini bulun Sertifika Hizmetleri'nin yüklü olduğu sunucu. Kapsayıcıyı sağ tıklatın, ' ı tıklatın Silve ardından Evet iki kez.
  8. Sol bölmesinde Active Directory Siteleri ve Hizmetleri mmc ek bileşenini tıklatın Sertifika yetkilileridüğüm.
  9. Sağ bölmede sağ tıklatınCertificationAuthority CA'nızın nesne ıSilve ardından Evet.
  10. Sol bölmesinde Active Directory Siteleri ve Hizmetleri mmc ek bileşenini tıklatın Kayıt hizmetleri düğüm.
  11. Sağ bölmede doğrulamak pKIEnrollmentService Sertifika Hizmetleri kaldırıldığında, CA'nızın nesne kaldırıldı. Eğer Nesne silinmez, nesneyi sağ tıklatın,'ı tıklatınSilve ardından Evet.
  12. Tüm nesneleri bulamadı, bu adımları gerçekleştirdikten sonra bazı nesneler Active Directory içinde kalmış olabilir. Nesneleri Active Directory içinde kalan bir CA'yı sonra temizlemek için herhangi bir ad nesneleri kalan olup olmadığını belirlemek için şu adımları izleyin:
    1. Komut satırında aşağıdaki komutu yazın ve enter tuşuna basın:
      Ldifde - r "cn =CACommonName"-d" cn = Public Key Services, cn = Services, cn = Configuration, dc =ForestRootdc = com "-f output.ldf
      Bu komutta, CACommonName temsil eder Adı 1. adımda belirlenen değeri. Örneğin, Adı "CA1 Contoso" değerdir aşağıdakileri yazın:
      Ldifde - r "CN = CA1 Contoso =" -d "CN = ortak anahtar services, cn = services, cn = configuration, dc = contoso, dc = com" -f remainingCAobjects.ldf
    2. RemainingCAobjects.ldf dosyasını Not Defteri'nde açın. Terimi yerine "changetype: ekleme" ile "changetype: Sil." Ardından, silecek, Active Directory nesneleri yasal olup olmadığını doğrulayın.
    3. Komut istemine aşağıdaki komutu yazın ve sonra kalan ca nesnelerini Active Directory'den silmek için enter tuşuna basın:
      ldifde -i -f remainingCAobjects.ldf
  13. Sertifika şablonları, tüm sertifika yetkililerinin silindiğini eminseniz silin. 12 ad nesneleri kalan olup olmadığını belirlemek için yineleyin.

    Önemli Sertifika yetkilileri silininceye sertifika şablonları silmemeniz gerekir. Şablonları yanlışlıkla sildiyseniz, aşağıdaki adımları izleyin:
    1. Siz olduğunuzdan emin olun Sertifika Hizmetleri, Kurumsal çalışan bir sunucuya oturum açmış Yönetici.
    2. Komut istemine aşağıdaki komutu yazın ve enter tuşuna basın:
      CD %WINDIR%\System32
    3. Aşağıdaki komutu yazın ve enter tuşuna basın:
      regsvr32 /i:i /n /s certcli.dll
      Bu eylemi yeniden oluşturur. Active Directory'de sertifika şablonları.
    Sertifika Şablonları'nı silmek için aşağıdaki adımları izleyin.
    1. Sol bölmede "Active Directory Siteleri ve Hizmetleri" mmc ek bileşeni, sertifika şablonları'nı tıklatın klasör.
    2. Sağ bölmede, bir sertifika şablonu tıklatın ve sonra Tüm şablonları seçmek için ctrl + a tuşlarına basın. Seçili şablonu sağ tıklatın,'ı tıklatınSilve ardından Evet.

7. Adım: sertifikaları NtAuthCertificates nesneyi yayımlayan Sil

ca nesnelerini sildikten sonra yayımlanır ca sertifikaları silmek zorunda NtAuthCertificates Nesne. NTAuthCertificates deposundaki sertifikaları silmek için aşağıdaki komutlardan birini kullanın:
certutil - viewdelstore ldap: / / / cn = NtAuthCertificates, cn = Public Key
Hizmetleri,..., dc =ForestRootdc = com? cACertificate? temel? objectclass = certificationAuthority

certutil - viewdelstore ldap: / / / cn = NtAuthCertificates, cn = Public Key
Hizmetleri,..., dc =ForestRootdc = com? cACertificate? temel? objectclass = pKIEnrollmentService
Not Bu görevi gerçekleştirmek için Kurumsal yönetici izinlerinizin olması gerekir.
, -viewdelstore Eylem kümesi belirtilen attibute sertifikaları, sertifika seçim kullanıcı Arabiriminin çağırır. Sertifika ayrıntıları görüntüleyebilirsiniz. Seçimi iletişim dışında hiçbir değişiklik iptal edebilirsiniz. Bir sertifika seçerseniz, bu sertifikanın UI kapatır ve tam komut yürütülür silinir.

Tam ldap yolunu görmek için aşağıdaki komutu kullanın. NtAuthCertificates Active Directory nesnesi:
certutil store-? |}] Findstr "cn = NTAuth"

8. Adım: ca veritabanı silme

Sertifika Hizmetleri kaldırıldığında, ca veritabanında değil. Böylece ca başka bir sunucuda yeniden dokunulmadan.

İçin ca veritabanından kaldırmak için %systemroot%\System32\Certlog Sil klasör.

9. Adım: etki alanı denetleyicilerini temiz

Etki alanı denetleyicileri için verilmiş sertifikalar bir ca kaldırıldıktan sonra kaldırılmalıdır.

Windows Server 2000 etki alanı denetleyicilerine verilmiş sertifikaları kaldırmak için Microsoft Windows 2000 Resource Kit'ten Dsstore.exe yardımcı programını kullanın.

Windows Server 2000 etki alanı denetleyicileri için verilen sertifikaları kaldırmak için şu adımları izleyin:
  1. ' I tıklatın Başlat,'ı tıklatın Çalıştır, türü cmd, sonra enter tuşuna basın.
  2. Bir etki alanı denetleyicisinde yazın dsstore - dcmon Komut istemine yazıp ENTER tuşuna BASIN.
  3. Türü 3, sonra enter tuşuna basın. Bu eylem, tüm etki alanı denetleyicilerinde tüm sertifika siler.

    Not Her etki alanı denetleyicisi verilen etki alanı denetleyicisi sertifikaları doğrulamak Dsstore.exe yardımcı programı deneyecek. Kendi etki alanı denetleyicisi olmayan doğrulama sertifikaları kaldırılır.
Windows Server 2003 etki alanı denetleyicilerine verilmiş sertifikaları kaldırmak için aşağıdaki adımları izleyin.

Önemli Sürüm 1 etki alanı denetleyicisi şablonlarına dayalı sertifikalar kullanıyorsanız, bu yordamı kullanmayın.
  1. ' I tıklatın Başlat,'ı tıklatın Çalıştır, türü cmd, sonra enter tuşuna basın.
  2. Bir etki alanı denetleyicisinde komut istemine yazın. certutil - dcinfo deleteBad.
Verilen etki alanı denetleyicileri dc sertifikaları doğrulamak certutil.exe çalışır. Olmayan doğrulama sertifikaları kaldırılır.

Güvenlik ilkesinin zorlamak için aşağıdaki adımları izleyin:
  1. ' I tıklatın Başlat,'ı tıklatın Çalıştır, türü cmd içinde Açık kutusuna ve sonra da enter tuşuna basın.
  2. Komut isteminde, ilgili işletim sistemi sürümü için uygun komutu yazın ve enter tuşuna basın:
    • Windows Server 2000 için: secedit/refreshpolicy machine_policy / enforce
    • Windows Server 2003 için: gpupdate/force

Özellikler

Makale numarası: 889250 - Son Gözden Geçirme: 02 Mart 2012 Cuma - Gözden geçirme: 1.0
Bu makaledeki bilginin uygulandığı durum:
  • Microsoft Windows Server 2003 Standard Edition
  • Microsoft Windows Server 2003 Enterprise Edition
  • Microsoft Windows Server 2003 Datacenter Edition
  • Microsoft Windows Small Business Server 2003 Premium Edition
  • Microsoft Windows Small Business Server 2003 Standard Edition
  • Microsoft Windows 2000 Advanced Server
  • Microsoft Windows 2000 Server
Anahtar Kelimeler: 
kbhowtomaster kbcertservices kbhowto kbmt KB889250 KbMttr
Otomatik Tercüme
ÖNEMLİ: Bu makale, bir kişi tarafından çevrilmek yerine, Microsoft makine-çevirisi yazılımı ile çevrilmiştir. Microsoft size hem kişiler tarafından çevrilmiş, hem de makine-çevrisi ile çevrilmiş makaleler sunar. Böylelikle, bilgi bankamızdaki tüm makalelere, kendi dilinizde ulaşmış olursunuz. Bununla birlikte, makine tarafından çevrilmiş makaleler mükemmel değildir. Bir yabancının sizin dilinizde konuşurken yapabileceği hatalar gibi, makale; kelime dağarcığı, söz dizim kuralları veya dil bilgisi açısından yanlışlar içerebilir. Microsoft, içeriğin yanlış çevrimi veya onun müşteri tarafından kullanımından doğan; kusur, hata veya zarardan sorumlu değildir. Microsoft ayrıca makine çevirisi yazılımını sıkça güncellemektedir.
Makalenin İngilizcesi aşağıdaki gibidir:889250

Geri Bildirim Ver