|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Выдача сертификата для входа в домен с помощью смарт-карты от стороннего ЦС |
|
Выдача сертификата для входа в домен с помощью смарт-карты от стороннего ЦС
|
Новый участник Сообщения: 2 |
Профиль | Отправить PM | Цитировать Здравствуйте!
Есть проблема выдачи сертифката для входа в домен с помощью смарт-карты от стороннего ЦС. Действуем по руководству http://support.microsoft.com/kb/281245 Установлен stand-alone ЦС. Контроллеру домена сертификат выдали. Проблема состоит во включении в сертификат смарт-карты следующих полей (как в описании): Дополнительное имя субъекта = другое имя: Основное имя пользователя= (UPN). Например: основное имя пользователя = user1@name.com UPN Другое имя OID: "1.3.6.1.4.1.311.20.2.3" UPN Другое имя значение: Это должна быть ASN1-кодированная строка UTF8 • Тема = Различающееся имя пользователя. Это поле является обязательным дополнением, но заполнять его необязательно. Создаем inf файл, командой certreq создаем запрос. При пендинге запроса командой (на ЦС) certreq -attrib "SAN:UPN=newyear@child01.test-dc01.local&1.3.6.1.4.1.311.20.2.3="newyear@child01.test-dc01.local" -submit newyear1.req newyear.cer при просмотре запроса видно,что в артибуттах поле SAN появилось, но когда сертификат выдан, поля "Дополнительное имя участника" отсутствует. В чем может быть проблема? МОжет как то надо отредактировать шаблон сертификата, выдаваемый ЦС? Как првильно запросить и выдать сертификат с необходимыми полями? Спасибо! |
|
Отправлено: 12:50, 14-01-2008 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Шаблоны сертификата SmartcardUser и SmartcardUser на ЦС уже должны быть, разрешение на выдачу этого шаблона, если ещё не настроено, надо настроить. Политику выдачи сертификатов подчиненный ЦС берет с вышестоящего ЦС
Запрос на сертификат можно формировать из веб интерфейса ЦС (его кстати можно посмотреть на клиенте и на ЦС, сохранить запрос и, с помошью cerutil записать в txt), при этом криптопровайдер должен поддерживать работу со смарткартами (напр. etoken) Сертификат, в итоге, будет содержать следующие OID (вырезка из своего) Цитата:
|
|
------- Отправлено: 13:35, 14-01-2008 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 2
|
Профиль | Отправить PM | Цитировать стандартные шаблоны типа смарткардюзер и смарткардлогон - настраиваются в Enterprise CA, а мы его поставить не можем ( т.к. мы поддомен в лесу, а чтоб поставить ентерпрайз ЦС - нужны права админа леса) , поэтому настраиваем stand-alone, а в нем никакие шаблрны не применимы. Но где то там же есть нстаройки стандартного сертификата, чтоб добавить дополнительные поля - Subject Alternative Name. Вопрос в том, как это делается, где его искать и как правильно добавить в сертификат эти поля.
|
Отправлено: 13:45, 14-01-2008 | #3 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать vs2008, сертификаты, полученные через stand-alone CA, имхо, не смогут исп-ся для винлогона, вам не нужен Enterprise CA, вам нужен подчиненный СА в домене, где будет производится вход по смарткартам, запрос на сертификат от подчинненого ЦС можно сформировать на этапе установки, права на этот ЦС настроить (можно делегировать)
|
------- Отправлено: 15:32, 14-01-2008 | #4 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Изменение способа входа в домен | polurk | Microsoft Windows NT/2000/2003 | 16 | 11-01-2008 13:47 | |
Ошибка входа в домен | Dr.lee | Microsoft Windows NT/2000/2003 | 2 | 22-10-2007 11:11 | |
Службы - [решено]При извлечении смарт-карты не блокируется ОС. | ETT | Microsoft Windows Vista | 2 | 22-06-2007 15:29 | |
ошибка входа в домен | Dustcore | Сетевые технологии | 2 | 11-06-2004 15:23 | |
Проблемма входа XP в домен с Win2003 | Krom79 | Сетевые технологии | 2 | 21-03-2004 02:58 |
|