Bir sertifika yetkilisi (ca) kaldırdığınızda, ca tarafından verilmiş sertifikaları genellikle hala bekleyen. Bekleyen sertifikalar çeşitli ortak anahtar altyapısı istemci bilgisayarlar tarafından işlenir, doğrulama başarısız olur ve bu sertifikaları kullanılmaz.
Bu makalede, bekleyen sertifikaları iptal etme ve başarıyla bir CA'yı kaldırmanız gereken çeşitli görevleri tamamlamanız açıklanır. Ayrıca, ca nesnelerini kendi etki alanından kaldırmak yardımcı olmak için kullanabileceğiniz çeşitli hizmet programları anlatılmaktadır.
Bu adım adım makalede nasıl açığa açıklar bir
Microsoft Windows kuruluş CA'sı ve tüm ilişkili nesneleri kaldırma
Active Directory dizin hizmeti.
1. Adım: kuruluş CA'sı tarafından verilen tüm etkin sertifikaların iptal et
- ' I tıklatın Başlat, işaretYönetimsel Araçlarve ardından Sertifika
Yetki.
- CA'nızın genişletin ve sonra tıklatın Verilen
Sertifikalar klasör.
- Sağ bölmede, verilen sertifikaların birini tıklatın,
ve verilen tüm sertifikaları seçmek için ctrl + a tuşlarına basın.
- Seçili Sertifikalar'ı sağ tıklatın,'ı tıklatın Tüm
Görevleri ' ı Sertifikayı iptal et.
- İçinde Sertifika İptali iletişim kutusu
seçmek için tıklatın. İşlem sonu Bunun nedeni
İptal ve sonra TAMAM.
2. Adım: crl yayımlama aralığı Artır
- Sertifika Yetkilisi Microsoft Yönetim Konsolu'nda
(mmc) ek bileşenini sağ tıklatın İptal edilen sertifikaları klasör,
' ı Özellikler.
- İçinde crl yayımlama aralığı kutusuna
yeterince uzun değeri ve sonra TAMAM.
Not Sertifika iptal listesi (crl) ömrünün olmalıdır
kalan yaşam süresi olan sertifikalar için daha uzun
iptal edildi.
Adım 3: yeni bir crl yayımlama
- Sertifika Yetkilisi mmc ek bileşeninde, sağİptal edilen sertifikaları klasör.
- ' I tıklatın Tüm Görevlerve ardındanYayımlama.
- İçinde crl yayımlama iletişim kutusunu tıklatınYeni crlve ardından TAMAM.
4. Adım: bekleyen herhangi bir istek reddetme
Varsayılan olarak, kuruluş CA'sı sertifika isteklerini depolamaz.
Ancak bir yönetici, bu varsayılan davranışı değiştirebilirsiniz. Bekleyen reddetmek için
Sertifika istekleri, aşağıdaki adımları izleyin:
- Sertifika Yetkilisi mmc ek bileşeninde tıklatın
Bekleyen istekleri klasör.
- Sağ bölmede, beklemedeki istekler birini tıklatın ve
sonra tüm bekleyen sertifikaları seçmek için ctrl + a tuşlarına basın.
- Seçili istekleri sağ tıklatın,'ı tıklatın Tüm
Görevlerive ardından İsteği reddetmek.
Adım 5: Sertifika Hizmetleri sunucusundan kaldırın.
- Sertifika Hizmetleri'ni durdurmak için tıklatın Başlat,
' ı tıklatın Çalıştır, türü cmdveTAMAM.
- Komut istemine yazın. certutil
-kapatma, sonra enter tuşuna basın.
- Yerel bilgisayar için tüm anahtar depoları listelemek için aşağıdakileri yazın:certutil-anahtar komut isteminde. Bu komutu olacaktır.
tüm yüklü olan şifreleme hizmeti sağlayıcılarının (csp) adlarını görüntüleme
ve her sağlayıcı ile ilişkili anahtar depolar. Listelenen anahtar arasında
mağazalar, gösterildiği gibi birkaç kez listelenen ca adını görürsünüz
Aşağıdaki örnek.
(1)Microsoft Base Cryptographic Provider v1.0:
1a3b2f44-2540-408b-8867-51bd6b6ed413
MS IIS DCOM ClientSYSTEMS-1-5-18
MS IIS DCOM Server
Windows2000 Enterprise Root CA
MS IIS DCOM ClientAdministratorS-1-5-21-436374069-839522115-1060284298-500
afd1bc0a-a93c-4a31-8056-c0b9ca632896
Microsoft Internet Information Server
NetMon
MS IIS DCOM ClientAdministratorS-1-5-21-842925246-1715567821-839522115-500
(5)Microsoft Enhanced Cryptographic Provider v1.0:
1a3b2f44-2540-408b-8867-51bd6b6ed413
MS IIS DCOM ClientSYSTEMS-1-5-18
MS IIS DCOM Server
Windows2000 Enterprise Root CA
MS IIS DCOM ClientAdministratorS-1-5-21-436374069-839522115-1060284298-500
afd1bc0a-a93c-4a31-8056-c0b9ca632896
Microsoft Internet Information Server
NetMon
MS IIS DCOM ClientAdministratorS-1-5-21-842925246-1715567821-839522115-500
- ca ile ilişkili özel anahtarı silin. İçin
Bunu yapmak için komut isteminde aşağıdakileri yazın:
certutil - delkey CertificateAuthorityName
Not ca adınız boşluklar içeriyorsa, tırnak içinde adı alın
işaretler.
Bu örnekte,CertificateAuthorityName Windows2000 kuruluş
Kök ca. Bu nedenle, bu örnekte komut satırı aşağıdadır:certutil - delkey "Windows2000 kuruluş kök sertifika yetkilisi"
- Özel anahtar yeniden doğrulamak için anahtar depoları listelemek
CA'nızın silindi.
- CA'nızın özel anahtarı sildikten sonra kaldırma
Sertifika Hizmetleri. Bunu yapmak için şu adımları izleyin:
- Öyleyse sertifika yetkilisi mmc ek bileşenini kapatın
hala açık.
- ' I tıklatın Başlat, işaret Denetim
Panelive ardından Ekleme veya kaldırma
Programlar.
- ' I tıklatın Windows Ekle/Kaldır
Bileşenleri.
- İçinde Bileşenleri kutusunu temizlemek için tıklatın
, Sertifika Hizmetleri onay kutusunu, tıklatın Sonrakive ardından yönergeleri izleyin. Windows
Bileşenleri Sihirbazı Sertifika kaldırmayı tamamlamak için
Hizmetleri.
6. Adım: ca nesnelerini Active Directory'den kaldırma
Ne zaman Microsoft Sertifika Hizmetleri yüklü bir sunucuda,
üyesiyse, etki alanı yapılandırmasında birkaç nesne oluşturulur
Active Directory'deki kapsayıcı.
Bu nesneler şunlardır:
- certificateAuthority nesnesi
- cn bulunan AIA, cn = Public Key =
Services, cn = Services, cn = Configuration, dc =ForestRootDomain.
- ca için ca sertifikasını içerir.
- Yetkili bilgi erişimi (AIA) yayımlandı
konum.
- crlDistributionPoint nesnesi
- Bulunan
CN =SunucuAdıcn = cdp, cn = Public Key
Hizmeti, cn = Services, cn = Configuration, dc =ForestRootdc = com.
- Tarafından düzenli olarak yayımlanan crl içeriyor.
CA.
- Yayımlanmış crl dağıtım noktası (cdp)
Konum
- certificationAuthority nesnesi
- cn bulunan sertifika yetkilileri, cn = Public Key =
Services, cn = Services, cn = Configuration, dc =ForestRootdc = com.
- ca için ca sertifikasını içerir.
- pKIEnrollmentService nesnesi
- cn bulunan kayıt Services, cn = Public Key =
Services, cn = Services, cn = Configuration, dc =ForestRootdc = com.
- Kuruluş CA'sı tarafından oluşturulur.
- Sertifika türleri hakkında bilgi içerir.
yapılandırılmış ca verilecek. Bu nesne üzerindeki izinleri kontrol edebilirsiniz
hangi güvenlik sorumlularına karşı bu ca kaydettirebilirsiniz.
ca kaldırıldığında, pKIEnrollmentService nesnesi
kaldırılır. Bu istemciler karşı kaydolma değiştirmelerine engel olur
ca açığa. Sertifikalar, çünkü diğer nesneler korunur
ca tarafından verilen büyük olasılıkla hala üstün olan. Bu sertifikalar olmalıdır
yordamı izleyerek İptal "Adım 1: tüm etkin iptal et
Kuruluş CA'sı tarafından verilen sertifikalar"bölümü.
İçin
Bu başarıyla işlemek için ortak anahtar altyapısı (PKI) istemci bilgisayarları
Bekleyen sertifika yetkilisi bilgileri bilgisayarları bulun
Erişimi (AIA) ve crl dağıtım yolları Active Directory'de işaretleyin. Yarar
Tüm bekleyen sertifikaları iptal etmek, CRL'nin yaşam süresini uzatmak için fikir,
ve crl, Active Directory'de yayımlayabilirsiniz. Bekleyen sertifikalar
çeşitli PKI istemciler tarafından işlenen, doğrulama başarısız olur ve bu
Sertifika kullanılmaz.
Korumak için öncelikli değilse
crl dağıtım noktası ve Active Directory AIA bunları kaldırabilirsiniz
nesneler. Aşağıdakilerden birini veya birkaçını işlemek düşünüyorsanız, bu nesneleri kaldırmayın
Eskiden etkin dijital sertifikalar.
Tüm sertifika kaldırma
Active Directory Hizmetleri nesneleri
Not Active Directory ormanında tüm ca nesnelerini kaldırdıktan sonra Sertifika Şablonları kadar Active Directory'den kaldırmamalısınız.
Tüm sertifika kaldırmak için
Active Directory Hizmetleri nesneleri için şu adımları izleyin:
- CA'ın CACommonName belirler. Bunu yapmak için şu adımları izleyin:
- ' I tıklatın Başlat,'ı tıklatın Çalıştır, türü cmd içinde Açık kutusunu tıklatın ve sonra TAMAM.
- Türü certutil, sonra enter tuşuna basın.
- Not Adı ca için ait değeri. Bu yordamın sonraki adımlar için CACommonName gerekir.
- ' I tıklatın Başlat, işaretYönetimsel Araçlarve ardından Active Directory
Siteleri ve Hizmetleri.
- Üzerinde Görünüm menüsünü tıklatınHizmetler düğümünü Göster.
- Genişlet Hizmetleri, genişletme Ortak anahtar
Hizmetlerive ardından AIA klasör.
- Sağ bölmede sağ tıklatınCertificationAuthority CA'nızın nesne ıSilve ardından Evet.
- Sol bölmesinde Active Directory Siteleri ve Hizmetleri
mmc ek bileşenini tıklatın CDP klasör.
- Sağ bölmede kapsayıcı nesnesini bulun
Sertifika Hizmetleri'nin yüklü olduğu sunucu. Kapsayıcıyı sağ tıklatın,
' ı tıklatın Silve ardından Evet iki kez.
- Sol bölmesinde Active Directory Siteleri ve Hizmetleri
mmc ek bileşenini tıklatın Sertifika yetkilileridüğüm.
- Sağ bölmede sağ tıklatınCertificationAuthority CA'nızın nesne ıSilve ardından Evet.
- Sol bölmesinde Active Directory Siteleri ve Hizmetleri
mmc ek bileşenini tıklatın Kayıt hizmetleri düğüm.
- Sağ bölmede doğrulamak pKIEnrollmentService
Sertifika Hizmetleri kaldırıldığında, CA'nızın nesne kaldırıldı. Eğer
Nesne silinmez, nesneyi sağ tıklatın,'ı tıklatınSilve ardından Evet.
- Tüm nesneleri bulamadı, bu adımları gerçekleştirdikten sonra bazı nesneler Active Directory içinde kalmış olabilir. Nesneleri Active Directory içinde kalan bir CA'yı sonra temizlemek için herhangi bir ad nesneleri kalan olup olmadığını belirlemek için şu adımları izleyin:
- Komut satırında aşağıdaki komutu yazın ve enter tuşuna basın:
Ldifde - r "cn =CACommonName"-d" cn = Public Key Services, cn = Services, cn = Configuration, dc =ForestRootdc = com "-f output.ldf
Bu komutta, CACommonName temsil eder Adı 1. adımda belirlenen değeri. Örneğin, Adı "CA1 Contoso" değerdir aşağıdakileri yazın:Ldifde - r "CN = CA1 Contoso =" -d "CN = ortak anahtar services, cn = services, cn = configuration, dc = contoso, dc = com" -f remainingCAobjects.ldf
- RemainingCAobjects.ldf dosyasını Not Defteri'nde açın. Terimi yerine "changetype: ekleme" ile "changetype: Sil."
Ardından, silecek, Active Directory nesneleri yasal olup olmadığını doğrulayın.
- Komut istemine aşağıdaki komutu yazın ve sonra kalan ca nesnelerini Active Directory'den silmek için enter tuşuna basın:
ldifde -i -f remainingCAobjects.ldf
- Sertifika şablonları, tüm sertifika yetkililerinin silindiğini eminseniz silin. 12 ad nesneleri kalan olup olmadığını belirlemek için yineleyin.
Önemli Sertifika yetkilileri silininceye sertifika şablonları silmemeniz gerekir. Şablonları yanlışlıkla sildiyseniz, aşağıdaki adımları izleyin:- Siz olduğunuzdan emin olun
Sertifika Hizmetleri, Kurumsal çalışan bir sunucuya oturum açmış
Yönetici.
- Komut istemine aşağıdaki komutu yazın ve enter tuşuna basın:
CD
%WINDIR%\System32
- Aşağıdaki komutu yazın ve enter tuşuna basın:
regsvr32 /i:i /n /s
certcli.dll
Bu eylemi yeniden oluşturur.
Active Directory'de sertifika şablonları.
Sertifika Şablonları'nı silmek için aşağıdaki adımları izleyin.- Sol bölmede "Active Directory Siteleri ve Hizmetleri"
mmc ek bileşeni, sertifika şablonları'nı tıklatın
klasör.
- Sağ bölmede, bir sertifika şablonu tıklatın ve sonra
Tüm şablonları seçmek için ctrl + a tuşlarına basın. Seçili şablonu sağ tıklatın,'ı tıklatınSilve ardından Evet.
7. Adım: sertifikaları NtAuthCertificates nesneyi yayımlayan Sil
ca nesnelerini sildikten sonra yayımlanır ca sertifikaları silmek zorunda
NtAuthCertificates Nesne. NTAuthCertificates deposundaki sertifikaları silmek için aşağıdaki komutlardan birini kullanın:
certutil - viewdelstore ldap: / / / cn = NtAuthCertificates, cn = Public Key
Hizmetleri,..., dc =ForestRootdc = com? cACertificate? temel? objectclass = certificationAuthority
certutil - viewdelstore ldap: / / / cn = NtAuthCertificates, cn = Public Key
Hizmetleri,..., dc =ForestRootdc = com? cACertificate? temel? objectclass = pKIEnrollmentService
Not Bu görevi gerçekleştirmek için Kurumsal yönetici izinlerinizin olması gerekir.
,
-viewdelstore Eylem kümesi belirtilen attibute sertifikaları, sertifika seçim kullanıcı Arabiriminin çağırır. Sertifika ayrıntıları görüntüleyebilirsiniz. Seçimi iletişim dışında hiçbir değişiklik iptal edebilirsiniz. Bir sertifika seçerseniz, bu sertifikanın UI kapatır ve tam komut yürütülür silinir.
Tam ldap yolunu görmek için aşağıdaki komutu kullanın.
NtAuthCertificates Active Directory nesnesi:
certutil store-? |}] Findstr "cn = NTAuth"
8. Adım: ca veritabanı silme
Sertifika Hizmetleri kaldırıldığında, ca veritabanında değil.
Böylece ca başka bir sunucuda yeniden dokunulmadan.
İçin
ca veritabanından kaldırmak için %systemroot%\System32\Certlog Sil
klasör.
9. Adım: etki alanı denetleyicilerini temiz
Etki alanı denetleyicileri için verilmiş sertifikalar bir ca kaldırıldıktan sonra kaldırılmalıdır.
Windows Server 2000 etki alanı denetleyicilerine verilmiş sertifikaları kaldırmak için Microsoft Windows 2000 Resource Kit'ten Dsstore.exe yardımcı programını kullanın.
Windows Server 2000 etki alanı denetleyicileri için verilen sertifikaları kaldırmak için şu adımları izleyin:
- ' I tıklatın Başlat,'ı tıklatın Çalıştır, türü cmd, sonra enter tuşuna basın.
- Bir etki alanı denetleyicisinde yazın dsstore - dcmon Komut istemine yazıp ENTER tuşuna BASIN.
- Türü 3, sonra enter tuşuna basın. Bu eylem, tüm etki alanı denetleyicilerinde tüm sertifika siler.
Not Her etki alanı denetleyicisi verilen etki alanı denetleyicisi sertifikaları doğrulamak Dsstore.exe yardımcı programı deneyecek. Kendi etki alanı denetleyicisi olmayan doğrulama sertifikaları kaldırılır.
Windows Server 2003 etki alanı denetleyicilerine verilmiş sertifikaları kaldırmak için aşağıdaki adımları izleyin.
Önemli Sürüm 1 etki alanı denetleyicisi şablonlarına dayalı sertifikalar kullanıyorsanız, bu yordamı kullanmayın.
- ' I tıklatın Başlat,'ı tıklatın Çalıştır, türü cmd, sonra enter tuşuna basın.
- Bir etki alanı denetleyicisinde komut istemine yazın. certutil - dcinfo deleteBad.
Verilen etki alanı denetleyicileri dc sertifikaları doğrulamak certutil.exe çalışır. Olmayan doğrulama sertifikaları kaldırılır.
Güvenlik ilkesinin zorlamak için
aşağıdaki adımları izleyin:
- ' I tıklatın Başlat,'ı tıklatın Çalıştır,
türü cmd içinde Açık kutusuna ve sonra da enter tuşuna basın.
- Komut isteminde, ilgili işletim sistemi sürümü için uygun komutu yazın ve enter tuşuna basın:
- Windows Server 2000 için: secedit/refreshpolicy machine_policy / enforce
- Windows Server 2003 için: gpupdate/force
Makale numarası: 889250 - Son Gözden Geçirme: 02 Mart 2012 Cuma - Gözden geçirme: 1.0
Bu makaledeki bilginin uygulandığı durum:
- Microsoft Windows Server 2003 Standard Edition
- Microsoft Windows Server 2003 Enterprise Edition
- Microsoft Windows Server 2003 Datacenter Edition
- Microsoft Windows Small Business Server 2003 Premium Edition
- Microsoft Windows Small Business Server 2003 Standard Edition
- Microsoft Windows 2000 Advanced Server
- Microsoft Windows 2000 Server
| kbhowtomaster kbcertservices kbhowto kbmt KB889250 KbMttr |
Otomatik TercümeÖNEMLİ: Bu makale, bir kişi tarafından çevrilmek yerine, Microsoft makine-çevirisi yazılımı ile çevrilmiştir. Microsoft size hem kişiler tarafından çevrilmiş, hem de makine-çevrisi ile çevrilmiş makaleler sunar. Böylelikle, bilgi bankamızdaki tüm makalelere, kendi dilinizde ulaşmış olursunuz. Bununla birlikte, makine tarafından çevrilmiş makaleler mükemmel değildir. Bir yabancının sizin dilinizde konuşurken yapabileceği hatalar gibi, makale; kelime dağarcığı, söz dizim kuralları veya dil bilgisi açısından yanlışlar içerebilir. Microsoft, içeriğin yanlış çevrimi veya onun müşteri tarafından kullanımından doğan; kusur, hata veya zarardan sorumlu değildir. Microsoft ayrıca makine çevirisi yazılımını sıkça güncellemektedir.
Makalenin İngilizcesi aşağıdaki gibidir:
889250
(http://support.microsoft.com/kb/889250/en-us/
)