Zertifikate sicher und performant im Netzwerk einsetzen

Absicherung, Backup und Verwaltung des Windows Zertifikatsdienstes

| Autor / Redakteur: Thomas Joos / Peter Schmitz

Windows Server 2019 bietet eine Reihe praktischer Funktionen, um Zertifikate sicher und performant im Netzwerk einzusetzen.
Windows Server 2019 bietet eine Reihe praktischer Funktionen, um Zertifikate sicher und performant im Netzwerk einzusetzen. (© deepagopi2011 - stock.adobe.com)

Zertifikate spielen eine immer wichtigere Rolle im Netzwerk. Viele Serverdienste benötigen für die Absicherung ihrer Funktionalität ein Zertifikat. Es ist daher wichtig, dass die dafür notwendigen Server sicher betrieben werden. Wir zeigen worauf beim Management des Zertifikatsdienstes unter Windows Server 2019 zu achten ist.

Nach der Installation der Active Directory-Zertifikatsdienste, werden diese am besten über die grafische Oberfläche und die Verwaltungskonsole „certsrv.msc“ verwaltet. Im Fenster ist zu sehen, ob der Dienst gestartet ist. Die Zertifikatvorlagen werden mit „certtmpl.msc“ verwaltet. Diese Konsole lässt sich auch über die Verwaltungskonsole der Zertifizierungsstelle starten. Für die Verwaltung oder Aktualisierung ist es teilweise notwendig den Dienst zu beenden und manuell zu starten. Das kann über das Kontextmenü der Konsole erledigt werden. In der Befehlszeile steht aber auch das Tool „certutil.exe“ zur Verfügung, mit dem sich ebenfalls Aufgaben erledigen lassen.

Die Verwaltung der eigenen Zertifikate findet in Windows über die beiden Tools „certlm.msc“ für lokale Zertifikate des Computers, oder mit „certmgr.msc“ für die Verwaltung der Zertifikate des entsprechenden Benutzers statt.

Zertifizierungsstelle anhalten, starten, sichern und wiederherstellen

Über das Kontextmenü der Zertifizierungsstelle kann mit „Alle Aufgaben“ der Dienst angehalten und gestartet werden. Außerdem sind hier die Funktionen zur Sicherung und Wiederherstellung zu finden. Die Sicherung erfolgt über einen Assistenten, genauso wie die Wiederherstellung. Der Sicherungs-Assistent unterstützt auch inkrementelle Sicherungen, sodass in einer Sicherungsdatei immer alle aktuellen Dateien gesichert werden.

Über den Menüpunkt „Alle Aufgaben“ kann mit „Zertifizierungsstellenzertifikat erneuen“ das Zertifikat der Zertifizierungsstelle aktualisiert werden. Das aktuelle Zertifikat kann in den Eigenschaften der Zertifizierungsstelle auf der Registerkarte „Allgemein“ angezeigt werden. Hier ist auch zu sehen, wann das Zertifikat abläuft.

In der Konsole zur Verwaltung der Zertifizierungsstelle sollte in regelmäßigen Abständen überprüft werden, ob bei „Gesperrte Zertifikate“ oder bei „Fehlgeschlagene Anforderungen“ Einträge vorhanden sind, die auf Probleme hinweisen können. Bei „Ausgestellte Zertifikate“ sind wiederum die Zertifikate zu sehen, die aktuell auf die Zertifizierungsstelle aufbauen.

Server-Sicherheit mit dem Windows Admin Center

Video-Tipp: Windows Admin Center

Server-Sicherheit mit dem Windows Admin Center

28.05.19 - Windows Admin Center (WAC) ist ein Administrations-Tool von Microsoft für Windows und Windows Server, mit dem sich die Verwaltung der Systeme vereinfachen lässt. Mit dem Windows Admin Center können Administratoren außerdem Sicherheits­einstellungen wie Firewall-Regeln, Updates und Sicherungen auf Servern überprüfen und bearbeiten. lesen

Eigenschaften der Zertifizierungsstelle verwalten

In der Verwaltungskonsole certsrv.msc stehen über das Kontextmenü der Zertifizierungsstelle auch die Eigenschaften zur Verfügung. Hier kann über verschiedene Registerkarten das Verhalten der Zertifizierungsstelle gesteuert werden. Bei „Sicherheit“ ist zu sehen, welche Benutzer das Recht haben Zertifikate anzufordern und die Zertifizierungsstelle zu verwalten. Es kann generell sinnvoll sein zu überprüfen, ob diese Berechtigungen so gesetzt sind, wie es die Sicherheitsanforderungen im Unternehmen vorsehen.

Standardmäßig dürfen alle authentifizierten Benutzer auch Zertifikate von der Zertifizierungsstelle anfordern. Verwalten dürfen die Zertifizierungsstellen die Gruppen „Domänen-Admins“, „Organisations-Admins“ und die lokalen Administratoren des Servers. Auch hier können auf der Registerkarte Anpassungen vorgenommen werden. In diesem Bereich spielt auch die Registerkarte „Zertifikatverwaltungen“ eine Rolle. Hier lassen sich Sicherheitseinstellungen für Zertifizierungsstellen definieren und anpassen. Auf diesem Weg kann die Verwaltung der Zertifikate und der Zertifizierungsstelle delegiert werden.

Auf der Registerkarte „Überwachung“ kann wiederum festgelegt werden, welche Ereignisse in der Ereignisanzeige des Servers festgehalten werden sollen. Die generellen Optionen der Überwachungsrichtlinie können in der Gruppenrichtlinie unter Computerkonfiguration/Windows-Einstellungen/Sicherheitseinstellungen/Lokale Richtlinien eingestellt werden. Die Ereignisse werden im Überwachungsprotokoll der Ereignisanzeige angezeigt.

HTTPS mit TLS 1.3 in der Praxis

Transportverschlüsselung Teil 3

HTTPS mit TLS 1.3 in der Praxis

11.06.18 - Wem die Sicherheit von HTTPS-Verbindungen am Herzen liegt, der ist gut beraten, die TLS-Konfiguration zu überdenken, denn ohne eine moderne Transportverschlüsselung sind gute Vorsätze beim Datenschutz nur ein Papiertiger. Zwar ist TLS 1.3 nun offiziell aus den Startlöchern, aber die Implementierung ist leider voller Tücken und Überraschungen. lesen

SSL für Active Directory-Zertifikatdienste einrichten

Standardmäßig ist für den Webzugriff auf die Active Directory-Zertifikatsdienste noch kein SSL aktiviert. Sie können SSL aber jederzeit nachträglich aktivieren. Dazu gehen Sie folgendermaßen vor:

  • 1. Klicken Sie im Internetinformationsdienste-Manager auf Sites/Default Web Site.
  • 2. Klicken Sie rechts auf Bindungen.
  • 3. Klicken Sie auf Hinzufügen und wählen Sie https aus.
  • 4. Wählen Sie bei SSL-Zertifikat ein Zertifikat aus. Sie können das Zertifikat jederzeit anpassen.
  • 5. Klicken Sie auf OK, um die Änderungen zu speichern.
  • 6. Starten Sie den IIS unter Umständen mit „iisreset /force“ neu.
Datenschutz mit Windows Server 2019

Microsoft-Netzwerke mit Exchange, SharePoint und SQL 2019 sicher betreiben

Datenschutz mit Windows Server 2019

25.06.19 - Der Schutz von personenbezogenen Daten spielt in Unternehmen eine immer wichtigere Rolle. Aus diesem Grund gibt es auch in jeder neuen Windows-Server-Version neue Funktionen, die es Administratoren ermöglichen sensible Daten optimal zu schützen. lesen

Vorlagen verwalten

Die Vorlagen, die in den Zertifikatenverwaltungs-Programmen in Windows (certlm.msc, certmgr.msc) angefordert werden können, stellen die Active Directory-Zertifikatsdienste auf Basis von Vorlagen zur Verfügung. Diese Vorlagen werden in der Verwaltungskonsole der Zertifizierungsstellen bei „Zertifkatsvorlagen“ verwaltet. Hier lassen sich auch über das Kontextmenü weitere Vorlagen hinzufügen und vorhandene Vorlagen verwalten.

Kommentare werden geladen....

Kommentar zu diesem Artikel

Der Kommentar wird durch einen Redakteur geprüft und in Kürze freigeschaltet.

Anonym mitdiskutieren oder einloggen Anmelden

Avatar
Zur Wahrung unserer Interessen speichern wir zusätzlich zu den o.g. Informationen die IP-Adresse. Dies dient ausschließlich dem Zweck, dass Sie als Urheber des Kommentars identifiziert werden können. Rechtliche Grundlage ist die Wahrung berechtigter Interessen gem. Art 6 Abs 1 lit. f) DSGVO.
  1. Avatar
    Avatar
    Bearbeitet von am
    Bearbeitet von am
    1. Avatar
      Avatar
      Bearbeitet von am
      Bearbeitet von am

Kommentare werden geladen....

Kommentar melden

Melden Sie diesen Kommentar, wenn dieser nicht den Richtlinien entspricht.

Kommentar Freigeben

Der untenstehende Text wird an den Kommentator gesendet, falls dieser eine Email-hinterlegt hat.

Freigabe entfernen

Der untenstehende Text wird an den Kommentator gesendet, falls dieser eine Email-hinterlegt hat.

copyright

Dieser Beitrag ist urheberrechtlich geschützt. Sie wollen ihn für Ihre Zwecke verwenden? Kontaktieren Sie uns über: support.vogel.de/ (ID: 46274574 / Server)