【引言】

“大数据”时代的到来已经势不可挡。在海量的数据面前,已经有越来越多的人意识到大数带来的挑战。其中非常重要的一项挑战就是信息的安全。在这样的背景下,加密技术得到了非常广泛的应用,而证书,作用加密技术中密钥传递的载体,也已被广泛。

对于较大型的企业,单一的证书颁发机构(后简称CA)已不能满足业务和管理的需求,在部署层级CA的过程中,很多管理员会遇到子CA的服务无法启动的情况,本文将带你探索原因并解决问题。

【正文】

1.           设计离线根CA

根CA的CA证书为自签名,在证书的信任链中,处于顶端,保护根CA的安全对整个证书的结构非常重要。为此,我们可以用工作组服务器部署离线根CA。

离线的根CA,并不直接面向证书申请者,而仅仅是为子CA颁发CA证书。也不需要与企业的网络环境相连,申请证书时,用移动存储设备将子CA的申请文件复制到根CA即可。之所以要用工作组状态的计算机,是因为域内的计算机脱离域环境60天后,安全通道会过期,即信任关系失效。

2.           部署企业子CA

在按照正常的方式部署完成企业子CA,申请并安装完证书后,很多管理员会遇到如下的报错,并无法启用子CA:

出现这一错误,是因为我们的根CA是处于工作组状态,并不能成功发布吊销列表。由于我们的根CA仅仅是为子CA颁发CA证书,所以其吊销列表意义并不大,我们可以通过一行命令,关闭子CA验证吊销列表这一动作。命令如下:

certutil.exe -setregca\CRLFLags +CRLF_REVCHECK_IGNORE_OFFLINE

再次启用子CA,即可成功开启:

如果要再次开启验证吊销服务器,可以将+变成-:

certutil.exe -setreg ca\CRLFLags -CRLF_REVCHECK_IGNORE_OFFLINE

3.           刨根问底

其实问题至此,已经解决了。但本着刨根问底的劲头,我们再来深入挖掘一下。因为有些管理在部署层级CA的时候,并没有遇到这个问题。

那是因为,这部分管理员部署的根CA并不是工作组状态的,而是域内的成员计算机。为此,我们来看一下,成员计算机默认情况下的吊销列表发布信息:CA管理控制台-右键点击CA服务器-选择属性-点击扩展标签。

在这一标签中,我们可以看到默认情况下,吊销列表会发布到AD的配置分区下面。

接下来我们按照这个路径,利用ADSI编辑器查看一下已发布的吊销列表:

这就是为什么当根CA是成员计算机时,并无报错,但是当根CA是工作组计算机时,便无法开启的根本原因……

本文转自天鬼皇 51CTO博客,原文链接:http://blog.51cto.com/ghostlan/1414329,如需转载请自行联系原作者

解决企业子CA无法检查吊销的问题相关推荐

  1. SSL证书检查吊销状态

    虽然证书吊销状态在不断变化,并且用户代理对证书吊销的行为差异很大,但作为服务器,要做的就是尽可能快地传递吊销信息.实际操作中转化为以下这些规则. 使用带OCSP信息的证书 OCSP被设计用于提供实时查 ...

  2. 解决企业数据安全内忧外患之道-- 兼谈国内安全产业的发展方向

    背景    你是否发现,企业"内鬼"更加容易得获取内部的机密信息,因为内部人员可以很容易地辨识信息存储位置.他们往往利用工作之便,可以对信息进行任意的操作.他们可以随便上传下载和发 ...

  3. 简单几步解决企业USB端口隐患

    随着科技的发展,信息化技术不断进步,便捷式设备也遍地开花.iPod.PDA.智能手机.移动硬盘.MP3.MP4及优盘等等可移动便捷设备给我们的日常生活带来了诸多的便利.随着这些新设备的不断出现,给我们 ...

  4. 企业根CA方法客户机证书的解决方案,ISA2006系列之三十

    企业根CA如何发放客户机证书-L2TP证书问题的补充说明<?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:offic ...

  5. CA证书服务器(5) 架设企业根CA

    在上篇博文中提到,安全技术主要是通过证书来实现的,比如我们可以为Web服务器申请证书,以实现安全通信.证书可以向一些知名的商业CA申请,但这要缴纳不菲的费用,如果我们的网站只是在企业内部或一些合作单位 ...

  6. 数字化时代,如何解决企业协同办公的问题?

    在企业协同办公的过程中,会遇到很多问题: ①.传统企业在处理业务时,邮件的审批周期长,风险上报不及时,容易造成损失.对于项目经理来说,风险管理是影响项目是否成功的关键. ②.复杂项目需要多人沟通协作, ...

  7. AD管理之三,企业根CA的安装

    在这个充满危险的互联网上-为嘛说互联网危险?比如今天你在一个群里被人爆了老底,明天或许10个群里,100个论坛里,1000个网站里,连你祖上18代都给揭露了出来.. 正题,现在无论是一些网站的账号注册 ...

  8. 云原生时代,CNStack 如何解决企业数字化转型难题?

    采访嘉宾:张军(游骥) 随着新技术的不断涌现,企业在数字化转型的落地过程中会面临诸多技术难题,对此,阿里云发布业界首款云原生技术中台产品--云原生 Stack(简称 CNStack).与常听到的业务中 ...

  9. PgSQL · 案例分享 · PostgreSQL+HybridDB解决企业TP+AP混合需求

    背景 随着IT行业在更多的传统行业渗透,我们正逐步的在进入DT时代,让数据发挥价值是企业的真正需求,否则就是一堆废的并且还持续消耗企业人力,财力的数据. 传统企业可能并不像互联网企业一样,有大量的开发 ...

最新文章

  1. ASA和4503的配置
  2. golang操作文件
  3. CYPRESS USB芯片win10驱动
  4. 配置SSD-caffe测试时出现“Check failed: error == cudaSuccess (10 vs. 0) invalid device ordinal”解决
  5. redis.conf 常见配置介绍
  6. Java中forEach, 用来遍历数组
  7. [MyBatisPlus]雪花算法
  8. weblogic服务器连接池配置细节
  9. Jsp之建立JDBC-ODBC桥接器连接数据库
  10. 每日英语:The Invasion of the Online Tutors
  11. 华为徐直军:2020年将末位淘汰10%主管,生存是第一要务
  12. 比较高效的表格行背景变色及选定高亮JS
  13. android qq第三方登录 实现,Android Studio实现第三方QQ登录操作代码
  14. vue js日期时间格式化
  15. Python3.9安装Cartopy使用报错:DLL load failed while importing trace
  16. 一文读懂李洪元被捕251天:先后涉及三项罪名 录音成关键证据
  17. 用Python发送微信消息给好友
  18. 计算机直接切换到桌面,电脑怎样快速切换桌面_一键快速回到桌面的多种方法...
  19. 【AI竞赛】GAN实战——TinyMind书法字体生成练习赛开始报名拉!
  20. [转载] 我叫李小帅

热门文章

  1. 孤傲授权系统网站源码
  2. 苹果cms后台微信小程序影视源码-带视频教程
  3. linux7.0安装oracle乱码,Oracle Linux 7设置中文字符集
  4. mac下SSH登录不上解决
  5. 利用数组实现栈java,用java编写出来:用数组实现一个栈
  6. Vue系列Vue-cli 4配置别名(六)
  7. LNMP一键安装包 PHP自动升级脚本
  8. iATKOSv7+硬盘安装助手+变色龙
  9. 对 app_offline.htm 的几点错误认识
  10. CCTV2《今日观察》:谷歌事件美国早有预谋