Перейти к содержимому
productionWindowsКорпоративные сервисыМониторинг

Внутренняя PKI на AD CS и жизненный цикл сертификатов

Внутренняя инфраструктура открытых ключей для доменной сети: собственный центр сертификации, шаблоны под конкретные назначения, автоматическая выдача сертификатов компьютерам и службам через групповые политики, а также сочетание внутренних и публичных сертификатов на опубликованных сервисах.

Схема выдачи сертификатов: центр сертификации, политики, службыцентрслужбышаблонысертификатывыдача
Выдача и продление сертификатов

Задача

Убрать ручной выпуск и установку сертификатов: внутренние узлы должны получать их автоматически, а срок действия — контролироваться.

Результат

  • внутренние узлы получают и продлевают сертификаты автоматически
  • истечение срока перестало быть причиной отказа сервисов
  • внутренние и публичные сертификаты сосуществуют в одном контуре публикации

Что реализовано

  • локальная PKI для домена Active Directory
  • корпоративный центр сертификации
  • шаблоны сертификатов под назначения
  • автоматическая выдача через групповые политики
  • сертификаты веб-серверов и SAN
  • внутренние и публичные сертификаты в одном контуре
  • экспорт, импорт и привязка в IIS, Nginx и службах
  • продление сертификатов
  • диагностика цепочки доверия
  • контроль сроков действия в мониторинге

Архитектура

  1. 01центр сертификации интегрирован с доменом, корневой сертификат распространяется политикой
  2. 02шаблоны разделены по назначению: компьютеры, веб-серверы, служебные сертификаты
  3. 03выдача и продление выполняются автоматически по членству в группах
  4. 04публикуемые наружу сервисы используют публичные сертификаты, внутренние — сертификаты внутреннего центра

Смежные проекты

productionКорпоративные сервисыLinux

Многодоменный почтовый шлюз

Приём почты для нескольких доменов с маршрутизацией разных адресов в единый внутренний ящик, TLS, DKIM и диагностикой потока.

productionWindowsКорпоративные сервисы

Active Directory и Windows-инфраструктура

Домен с двумя контроллерами, DNS и DHCP, групповые политики, WSUS и файловые ресурсы DFS в контуре с несколькими площадками.

Внутренняя PKI на AD CS и жизненный цикл сертификатов | RKTSocial