Điểm:0

Dịch vụ Ldap không chạy trên Windows Server 2019

lá cờ ao

Tôi có 2 máy chủ windows 2019. ví dụ: máy chủ1 và máy chủ2. server1 là bộ điều khiển miền. server1 đã cài đặt các vai trò bên dưới: ADDS, ADCS, DNS, FILE STORAGE, IIS.

server2 được kết nối với bộ điều khiển miền đó. server1 đã cài đặt các vai trò bên dưới: ADCS, FILE STORAGE, IIS.

Tôi đã thiết lập PKI trên server1 và mọi thứ hoạt động tốt. Tôi có thể sử dụng tính năng CRL cũng như OCSP để xác thực chứng chỉ.

Tôi muốn biến server2 thành CA cấp dưới của server1 (CA gốc) và cài đặt các vai trò tương ứng (ADCS) cũng như có thể phân phối chứng chỉ người dùng và chứng chỉ này hoạt động tốt. Nhưng tôi không thể kiểm tra chức năng CRL trên server2 vì nó yêu cầu liên kết ldap với server2.

Khi tôi gỡ lỗi thêm, tôi thấy rằng máy chủ LDAP không chạy trên máy chủ2. Tôi đã kiểm tra cổng 389 đang nghe trên máy chủ1 chứ không phải máy chủ2.

Vậy làm cách nào để kích hoạt dịch vụ ldap trên server2? Tôi không thể kiểm tra chức năng CRL của PKI, vì url CDP là địa chỉ ldap.

Điểm:0
lá cờ in

LDAP không phải là điều kiện tiên quyết cho ADCS. Nếu công ty của bạn sử dụng ADDS thì bạn có tùy chọn triển khai Enterprise CA để đơn giản hóa việc cấp và triển khai chứng chỉ cho người dùng và máy tính.

Nếu chưa có AD domain thì bạn cài đặt Standalone CAs.

Đó là lý do tại sao cách tiếp cận của bạn không có ý nghĩa. Bạn sẽ không cài đặt ADDS trên server2 chỉ để chạy một CA trung gian.

Có nhiều cách để thiết lập cơ sở hạ tầng PKI và có vẻ như bạn nên đọc chủ đề đó để hiểu một chút về cách đạt được nhu cầu của mình. Tôi đề nghị bạn bắt đầu với hướng dẫn này: https://techcommunity.microsoft.com/t5/ask-the-directory-services-team/designing-and-implementing-a-pki-part-i-design-and-planning/ba-p/396953

Nhưng để trả lời câu hỏi của bạn: Tham gia máy chủ2 vào cùng một miền AD với máy chủ 1 và cài đặt CA cấp dưới của doanh nghiệp. Nếu bạn dự định có Root CA trực tuyến (mà tôi cho là vậy), thì đó phải là một CA gốc doanh nghiệp.

Tuy nhiên, nếu bạn định triển khai PKI nhiều tầng thì CA gốc của bạn phải độc lập và ngoại tuyến. Bạn cũng không bao giờ nên cài đặt CA trên bộ điều khiển miền của mình. Và các vị trí CDP và AIA của bạn chỉ nên ở trên một máy chủ HTTP, cũng có thể triển khai một máy chủ OCSP bổ sung theo tùy chọn.

Trong các doanh nghiệp nhỏ chỉ yêu cầu chứng chỉ trong nội bộ, bạn có thể thoát khỏi việc cài đặt một Enterprise Root CA duy nhất và cũng có thể sử dụng LDAP làm vị trí CDP và AIA của mình.

Tôi thực sự khuyên bạn nên đọc bài viết này, nếu bạn định đưa PKI của mình vào sản xuất.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.