Внутренняя PKI на AD CS и жизненный цикл сертификатов
Внутренняя инфраструктура открытых ключей для доменной сети: собственный центр сертификации, шаблоны под конкретные назначения, автоматическая выдача сертификатов компьютерам и службам через групповые политики, а также сочетание внутренних и публичных сертификатов на опубликованных сервисах.
Выдача и продление сертификатов
Задача
Убрать ручной выпуск и установку сертификатов: внутренние узлы должны получать их автоматически, а срок действия — контролироваться.
Результат
внутренние узлы получают и продлевают сертификаты автоматически
истечение срока перестало быть причиной отказа сервисов
внутренние и публичные сертификаты сосуществуют в одном контуре публикации
Что реализовано
локальная PKI для домена Active Directory
корпоративный центр сертификации
шаблоны сертификатов под назначения
автоматическая выдача через групповые политики
сертификаты веб-серверов и SAN
внутренние и публичные сертификаты в одном контуре
экспорт, импорт и привязка в IIS, Nginx и службах
продление сертификатов
диагностика цепочки доверия
контроль сроков действия в мониторинге
Архитектура
01центр сертификации интегрирован с доменом, корневой сертификат распространяется политикой
02шаблоны разделены по назначению: компьютеры, веб-серверы, служебные сертификаты
03выдача и продление выполняются автоматически по членству в группах
04публикуемые наружу сервисы используют публичные сертификаты, внутренние — сертификаты внутреннего центра