Nota acerca de su sistema operativoEste artículo se aplica a un sistema operativo distinto al que usa. El contenido del artículo que puede que no sea importante para usted, se deshabilitará
Este artículo describe cómo agregar un nombre alternativo de asunto (SAN) a un certificado de Protocolo ligero de acceso a directorios (LDAP) segura. El certificado LDAP se envía a una entidad emisora de certificados (CA) que se configura en un equipo basado en Microsoft Windows Server 2003. El SAN le permite conectarse a un controlador de dominio con un nombre de sistema de nombres de dominio (DNS) no sea el nombre de equipo. En este artículo incluye información acerca de cómo agregar atributos de SAN a una solicitud de certificación que se envía a una CA de empresa, una CA independiente o una entidad emisora de certificados de terceros.
Cómo configurar una entidad emisora de certificados para que acepte un atributo de SAN desde una solicitud de certificado
De forma predeterminada, una entidad emisora de certificados está configurada en un servidor de Windows
equipo basado en 2003
no emite certificados que contienen la extensión de SAN. Si hay entradas SAN
incluido en la solicitud de certificado, se omiten estas entradas de emitido
certificado. Para cambiar este comportamiento, ejecute los siguientes comandos en el símbolo
símbolo del sistema en el servidor que ejecuta el servicio de entidad emisora de certificados. Presione ENTRAR
Después de cada comando.
certutil - setreg policy\EditFlags + EDITF_ATTRIBUTESUBJECTALTNAME2 NET stop certsvc NET start certsvc
Nota El EDITF_ATTRIBUTESUBJECTALNAME2 sólo es necesario si la SAN se incluye como un atributo de la solicitud.
Cuando envíe una solicitud de certificado a una entidad emisora de certificados de empresa el
plantilla de certificado debe configurarse para usar el SAN en la solicitud en su lugar
del uso de información desde el servicio de directorio de Active Directory. La versión 1
Plantilla de servidor Web puede utilizarse para solicitar un certificado que será compatible con LDAP
a través de la capa de Sockets seguros (SSL). Las plantillas de versión 2 pueden configurarse para
recuperar el SAN de la solicitud de certificado o de Active Directory.
Para emitir certificados basados en plantillas de versión 2, la entidad emisora de certificados de empresa
debe ejecutarse en Windows Server 2003, Enterprise Edition con
equipo.
Cuando envíe una solicitud para una CA independiente, de certificados
no se usan plantillas. Por lo tanto, la SAN debe estar incluida siempre en el
solicitud de certificado. Los atributos de SAN pueden agregarse a una solicitud que se ha creado
mediante el programa de Certreq.exe. O bien, pueden incluir en los atributos de SAN
solicitudes enviadas mediante el uso de las páginas de inscripción en Web.
Cómo utilizar páginas de inscripción en Web para enviar una solicitud de certificado a una entidad emisora de certificados de empresa
Para enviar una solicitud de certificado que contiene un SAN para una
entidad emisora de certificados, siga estos pasos:
Abra el Explorador de Internet.
En el Explorador de Internet, conectarse a
http://nombre del servidor/ certsrv.
Nota nombre del servidor es el nombre de la Web
servidor que ejecuta Windows Server 2003 y que tiene la entidad emisora de certificados que desea
acceso.
Haga clic en Solicitar un certificado.
Haga clic en Avanzada de certificado
solicitud.
Haga clic en Crear y enviar una solicitud a la siguiente
ENTIDAD EMISORA DE CERTIFICADOS.
En el Plantilla de certificado Haga clic enServidor Web.
Nota Debe configurar la entidad emisora de certificados para emitir certificados de servidor Web. Usted
quizás tenga que agregar la plantilla de servidor Web a la carpeta de plantillas de certificado en
el complemento entidad emisora de certificados, si la entidad emisora de certificados ya no está configurado para
emitir certificados de servidor Web.
Proporcionar información de identificación según sea necesario.
En el Nombre cuadro de diálogo, escriba el nombre completo
nombre de dominio del controlador de dominio.
Bajo Opciones de clave, los siguientes elementos
opciones:
Crear un nuevo conjunto de claves
CSP: Microsoft RSA SChannel criptográfica
Proveedor
Uso de claves: Exchange
Tamaño de clave: 1024-16384
Contenedor de claves automática
nombre
Almacenar el certificado en el equipo local
almacén de certificados
Bajo Opciones avanzadas, establezca la solicitud
dar formato a CMC.
En el Atributos cuadro de diálogo, escriba el texto deseado
Atributos de SAN. Los atributos de SAN adoptan la forma siguiente:
SAN: dns =DNS.Name[& dns =DNS.Name]
Varios nombres DNS están separados por un signo de y comercial (&). Para
ejemplo, si el nombre del controlador de dominio es corpdc1.fabrikam.com y el
alias es ldap.fabrikam.com, ambos de estos nombres deben incluirse en el SAN
atributos. La cadena de atributo resultante aparece como sigue:
Si ve el Certificado emitido Web
la página, haga clic en Instalar este certificado.
Cómo utilizar páginas de inscripción en Web para enviar una solicitud de certificado a una CA independiente
Para enviar una solicitud de certificado que incluya un SAN para una
entidad emisora de certificados independiente, siga estos pasos:
Abra el Explorador de Internet.
En el Explorador de Internet, conectarse a
http://nombre del servidor/ certsrv.
Nota nombre del servidor es el nombre de la Web
servidor que ejecuta Windows Server 2003 y que tiene la entidad emisora de certificados que desea
acceso.
Haga clic en Solicitar un certificado.
Haga clic en Avanzada de certificado
solicitud.
Haga clic en Crear y enviar una solicitud a la siguiente
ENTIDAD EMISORA DE CERTIFICADOS.
Proporcionar información de identificación según sea necesario.
En el Nombre cuadro de diálogo, escriba el nombre completo
nombre de dominio del controlador de dominio.
En el Es necesario de tipo de certificado de servidorHaga clic en Certificado de autenticación de servidor.
Bajo Opciones de clave, los siguientes elementos
opciones:
Crear un nuevo conjunto de claves
CSP: Microsoft RSA SChannel criptográfica
Proveedor
Uso de claves: Exchange
Tamaño de clave: 1024-16384
Contenedor de claves automática
nombre
Almacenar el certificado en el equipo local
almacén de certificados
Bajo Opciones avanzadas, establezca la solicitud
dar formato como CMC.
En el Atributos cuadro de diálogo, escriba el texto deseado
Atributos de SAN. Los atributos de SAN adoptan la forma siguiente:
SAN: dns =DNS.Name[& dns =DNS.Name]
Varios nombres DNS están separados por un signo de y comercial (&). Para
ejemplo, si el nombre del controlador de dominio es corpdc1.fabrikam.com y el
alias es ldap.fabrikam.com, ambos de estos nombres deben incluirse en el SAN
atributos. La cadena de atributo resultante aparece como sigue:
Si la entidad emisora de certificados no está configurado para emitir certificados
automáticamente, un Certificado pendiente Aparecerá la página Web y
las solicitudes que espere a que un administrador emita el certificado que fue
solicitado.
Para recuperar un certificado que tenga un administrador
emitido, conéctese a http://nombre del servidor/ certsrv, y
a continuación, haga clic en Comprobar un certificado pendiente. Haga clic en la información solicitada
certificado y haga clic en Siguiente.
Si el certificado
se ha emitido, el Certificado emitido Aparecerá la página Web.
Haga clic en Instalar este certificado Para instalar el
certificado.
Cómo utilizar la utilidad Certreq.exe para crear y enviar una solicitud de certificado que incluya un SAN
Para utilizar la utilidad Certreq.exe para crear y presentar un certificado
solicitar, siga estos pasos:
Crear un archivo .inf que especifica la configuración para el
solicitud de certificado. Puede utilizar el siguiente código de ejemplo para crear un archivo .inf
archivo.
[Version]
Signature="$Windows NT$
[NewRequest]
Subject = "CN=corpdc1.fabrikam.com" ; must be the FQDN of domain controller
EncipherOnly = FALSE
Exportable = FALSE ; TRUE = Private key is exportable
KeyLength = 1024 ; Common key sizes: 512, 1024, 2048,
; 4096, 8192, 16384
KeySpec = 1 ; Key Exchange
KeyUsage = 0xA0 ; Digital Signature, Key Encipherment
MachineKeySet = True
ProviderName = "Microsoft RSA SChannel Cryptographic Provider"
ProviderType = 12
RequestType = CMC
; Omit entire section if CA is an enterprise CA
[EnhancedKeyUsageExtension]
OID=1.3.6.1.5.5.7.3.1 ; Server Authentication
[RequestAttributes]
CertificateTemplate = WebServer ;Omit line if CA is a stand-alone CA
SAN="dns=corpdc1.fabrikam.com&dns=.fabrikam.com&dns=ldap.fabrikam.com"
Important Notes: 1) If you?re generating a request for a Windows 2008 and above, please remove ?EncipherOnly? option from the inf file.
b) If CA is a standalone CA, either remove ?CertificateTemplate = WebServer? option from the inf file or mark that as a comment by putting ; before the option.
Guarde el archivo como Request.inf.
Abra un símbolo del sistema.
En el símbolo del sistema, escriba el siguiente comando y, a continuación
presione ENTRAR:
CertReq-nuevo certnew.req request.inf
Este comando utiliza la información en el archivo Request.inf para
crear una solicitud en el formato especificado por el valor de RequestType en
el archivo inf. Cuando se crea la solicitud, es el par de claves público y privado
genera automáticamente y, a continuación, colocar en una solicitud de objetos en la inscripción
las solicitudes se almacenan en el equipo local.
En el símbolo del sistema, escriba el siguiente comando y, a continuación
presione ENTRAR:
CertReq-enviar certnew.cer certnew.req
Este comando envía la solicitud de certificado a la entidad emisora de certificados. Si no existe
es más de una entidad emisora de certificados en el entorno, el -config modificador puede utilizarse en la línea de comandos para dirigir la solicitud a una
entidad emisora de certificados específicos. Si no utiliza el -config cambiar, se le pedirá seleccionar la entidad emisora de certificados a los que el
deberá presentarse la solicitud.
El -config modificador utiliza el siguiente formato para hacer referencia a una entidad emisora de certificados específicos:
NombreDeEquipo\Nombre de la entidad emisora de certificados
Por ejemplo, suponga que el nombre de la entidad emisora de certificados es CA1 de política corporativa y
que el nombre de dominio es corpca1.fabrikam.com. Para utilizar el CertReq comando junto con el ?config cambiar a
especificar esta entidad emisora de certificados, escriba el comando siguiente:
CertReq-enviar certnew.cer de certnew.req de corpca1.fabrikam.com\Corporate"- config directiva CA1"
Si esta entidad emisora de certificados es una entidad emisora de certificados de empresa y si el usuario que envíe el
certificado de solicitud tiene permisos de lectura e inscripción para la plantilla, el
se envía la solicitud. El certificado emitido se guarda en el archivo Certnew.cer.
Si la entidad emisora de certificados es una CA independiente, la solicitud de certificado deberá estar en una pendiente
estado hasta que se apruebe el Administrador de entidad emisora de certificados. El resultado de la CertReq - enviar comando contiene el número de ID. de solicitud de la solicitud presentada.
Tan pronto como se ha aprobado el certificado, se puede recuperar mediante el uso de la
Solicitar número de ID.
Utilice el número de ID de solicitud para recuperar el certificado. Para
Para ello, escriba el comando siguiente y, a continuación, presione ENTRAR:
CertReq-recuperar RequestID Certnew.cer
También puede utilizar el -config cambiar aquí para recuperar la solicitud de certificado de un determinado
ENTIDAD EMISORA DE CERTIFICADOS. Si el -config modificador no se utiliza, se le pida para seleccionar la entidad emisora de certificados desde el que
para recuperar el certificado.
En el símbolo del sistema, escriba el siguiente comando y, a continuación
presione ENTRAR:
CertReq-Aceptar certnew.cer
Después de recuperar el certificado, debe instalarlo. Esto
comando importa el certificado en el almacén adecuado y, a continuación, vincula la
certificado de la clave privada que se creó en el paso 4.
Cómo enviar una solicitud de certificado a una entidad emisora de certificados de terceros
Si desea enviar una solicitud de certificado a una entidad emisora de certificados de terceros,
en primer lugar, utilice la herramienta Certreq.exe para crear el archivo de solicitud de certificado. Se puede
a continuación, envíe la solicitud a la entidad emisora de certificados de terceros utilizando el método que resulte
apropiado para ese proveedor. El fabricante debe ser capaz de procesar
solicitudes de certificados en el formato CMC.
Nota La mayoría de proveedores se refieren a la solicitud de certificado como un certificado
Firma (CSR) de la solicitud.
Para obtener más información acerca de cómo habilitar LDAP sobre SSL junto con un
entidad emisora de certificados de terceros, haga clic en el siguiente número para ver el artículo
el artículo en Microsoft Knowledge Base:
321051
(http://support.microsoft.com/kb/321051/
)
Cómo habilitar LDAP sobre SSL con una entidad emisora de certificados de terceros
Para obtener más información acerca de cómo solicitar un certificado que tenga un nombre alternativo del sujeto personalizada, visite el siguiente sitio Web de Microsoft TechNet:
Para obtener más información acerca de cómo utilizar tareas de certutil para administrar una entidad emisora de certificados (CA), visite el siguiente sitio Web de Microsoft:
IMPORTANTE: Este artículo ha sido traducido por un software de traducción automática de Microsoft (http://support.microsoft.com/gp/mtdetails) en lugar de un traductor humano. Microsoft le ofrece artículos traducidos por un traductor humano y artículos traducidos automáticamente para que tenga acceso en su propio idioma a todos los artículos de nuestra base de conocimientos (Knowledge Base). Sin embargo, los artículos traducidos automáticamente pueden contener errores en el vocabulario, la sintaxis o la gramática, como los que un extranjero podría cometer al hablar el idioma. Microsoft no se hace responsable de cualquier imprecisión, error o daño ocasionado por una mala traducción del contenido o como consecuencia de su utilización por nuestros clientes. Microsoft suele actualizar el software de traducción frecuentemente.
Haga clic aquí para ver el artículo original (en inglés): 931351
(http://support.microsoft.com/kb/931351/en-us/
)
¿Cuánto esfuerzo ha dedicado personalmente para usar este artículo?
Muy poco
Poco
Moderado
Mucho
Muchísimo
Díganos las razones y qué podemos hacer para mejorar esta información
¡Muchas gracias! Sus comentarios nos ayudarán a mejorar los contenidos de soporte. Para más opciones de asistencia, visite la página de Ayuda y soporte técnico.