Marc Grote. OCSP / CRL Schlüssel Archivierung CA-Konsole Certutil PKI Health



Similar documents
Microsoft Nano Server «Tuva» Rinon Belegu

SPICE auf der Überholspur. Vergleich von ISO (TR) und Automotive SPICE

Multipurpsoe Business Partner Certificates Guideline for the Business Partner

QAS DEBUG - User und Computer

IAC-BOX Network Integration. IAC-BOX Network Integration IACBOX.COM. Version English

Open Text Social Media. Actual Status, Strategy and Roadmap

Diese Liste wird präsentiert von. Netheweb.de

Benutzerfreundlich, tiefe Betriebskosten und hohe Sicherheit. Warum sich diese Ziele nicht widersprechen müssen

Cloud OS Network. Uwe Lüthy, Die Bedeutung einer Partner Managed Cloud für Kunden. Partner Technology Strategiest

Implementing a PKI Infrastructure with Windows Server 2008/2012

Digicomp Microsoft Evolution Day MIM 2016 Oliver Ryf. Partner:

Symantec Backup Exec (TM) 13 Installation Log

Search Engines Chapter 2 Architecture Felix Naumann

DATA DISPLAY GROUP. Artista Software Development Kit (SDK) Artista Software Development Kit (SDK)

Course Syllabus. 6416: Updating your Network Infrastructure and Active Directory Technology Skills to Windows Server Key Data.

MCTS Guide to Configuring Microsoft Windows Server 2008 Active Directory. Chapter 11: Active Directory Certificate Services

OpenSSL mit Delphi. Max Kleiner.

estos uacsta Server for SIP Phones

Designing and Implementing a Server Infrastructure MOC 20413

Asterisk und Mediagateways

Vergleich der Versionen von Kapitel 1 des EU-GMP-Leitfaden (Oktober 2012) 01 July November Januar 2013 Kommentar Maas & Peither

IBM Security. Alle Risiken im Blick und bessere Compliance Kumulierte und intelligente Security Alerts mit QRadar Security Intelligence

Technische Alternative elektronische Steuerungsgerätegesellschaft mbh. A-3872 Amaliendorf, Langestr. 124 Tel +43 (0)

Public Key Infrastructure for a Higher Education Environment

LEHMAN BROTHERS SECURITIES N.V. LEHMAN BROTHERS (LUXEMBOURG) EQUITY FINANCE S.A.

2010 Users Symposium Berlin

Upgrade-Preisliste. Upgrade Price List

LEARNING AGREEMENT FOR STUDIES

TECHNISCHE INFORMATION NR. SI SERVICE INFORMATION NO. SI36-053

(56) References cited:

Information Systems 2

1Copyright 2013, Oracle and/or its affiliates. All rights reserved.

FRAUNHOFER INSTITUTe For MATERIAL FLow and LOGISTIcs IML MARKETSTUDY: aided by:

Updating your Network Infrastructure and Active Directory Technology Skills to Windows Server 2008 (MS6416)

Stefan Engelberg (IDS Mannheim), Workshop Corpora in Lexical Research, Bucharest, Nov [Folie 1]

Update to V10. Automic Support: Best Practices Josef Scharl. Please ask your questions here Event code 6262

Upgrading Your Skills to MCSA Windows Server 2012 MOC 20417

VPN with INSYS routers Creating X509.v3 Certificates for VPNs with XCA. Configuration Guide

Mit einem Auge auf den mathema/schen Horizont: Was der Lehrer braucht für die Zukun= seiner Schüler

Brauche neues Power Supply

Active Directory Services with Windows Server 2012 MOC 10969

Software / FileMaker / Plug-Ins Mailit 6 for FileMaker 10-13

quick documentation Die Parameter der Installation sind in diesem Artikel zu finden:

CobraNet TM User s Manual

Microsoft Certified IT Professional (MCITP) MCTS: Windows 7, Configuration ( )

Updating Your Network Infrastructure and Active Directory Technology Skills to Windows Server 2008

Updating your Network Infrastructure and Active Directory Technology Skills to Windows Server 2008

Timebox Planning View der agile Ansatz für die visuelle Planung von System Engineering Projekt Portfolios

Kap. 2. Transport - Schicht

AnyWeb AG

Citrix NetScaler Best Practices. Claudio Mascaro Senior Systems Engineer BCD-Sintrag AG

Implementing Federal Personal Identity Verification for VMware View. By Bryan Salek, Federal Desktop Systems Engineer, VMware

Exchange Synchronization AX 2012

Leitfaden für die Antragstellung zur Förderung einer nationalen Biomaterialbankeninitiative

LIECHTENSTEIN (LIECHTENSTEIN) : Trusted List

Vertrauen in Cloud Dienste schaffen

Updating your Network Infrastructure and Active Directory Technology Skills to Windows Server 2008

Zielgruppe Dieses Training eignet sich für IT-Professionals.

APPLICATION SETUP DOCUMENT

Safe Harbor Statement

Symantec Managed PKI Service for Windows Service Description

Enterprise Architecture Management - Conclusion. Knut Hinkelmann

3. Constructing Nonresidues in Finite Fields and the Extended Riemann Hypothesis. 4. Algorithms for linear algebra problems over principal ideal rings

Semantic Web. Semantic Web: Resource Description Framework (RDF) cont. Resource Description Framework (RDF) W3C Definition:

(51) Int Cl.: G06Q 20/00 ( ) G06F 21/00 ( )

Fabian Moritz MVP Office SharePoint Server Manuel Ihlau SharePoint Entwickler. Deployment Best Practices

Software Requirements, Version 2015_01_12

Wolkige Versprechungen - Freiraum mit Tuecken

ETK Technical Workshop User Centric vs. Device Centric

How To Protect Your Network From Attack

Microsoft Windows Server 2008 PKI and Deploying the ncipher Hardware Security Module

Exemplar for Internal Assessment Resource German Level 1. Resource title: Planning a School Exchange

Cloud Use Cases Day. January 24 th Presented by Andreas Kuster & Tobias Maeder (Swiss Re) and Robert Santner (Nefos)

Herausforderungen des SAM Ist doch eigentlich ganz einfach

Technical Certificates Overview

TIn 1: Lecture 3: Lernziele. Lecture 3 The Belly of the Architect. Basic internal components of the Pointers and data storage in memory

Building an Architecture Model Entwerfen Sie mit AxiomSys ein Kontextdiagramm, das folgendermaßen aussieht:

SAP Sourcing/CLM Webcast Query & User/Contact Maintenance Web Service

Entwicklung von Integrationslösungen aus einem Guss mit AIA Foundation Pack 11g

Overview WebServices Web Services Choreography Languages. WebServices. Jan Krüger

Financial Reinsurance with Applications in Life Reassurance

Die Versant-DB ist ein wesentlicher Bestandteil von CADISON.

Successful Collaboration in Agile Software Development Teams

Microsoft SharePoint 2007: for End Users and Site Owner

Strategien im Adeptra-Portal

SAP Solution Manager Change Request Management. SAP Solution Manager Product Management SAP AG

Authentisierungslösungen von Safenet: Das Beste aus beiden Welten On-Premise und Cloud

Windows Server und Windows Vista-Gruppenrichtlinien

AD CS.

IBM Software Solutions Enterprise Content Management Software IBM FILENET BPM POT. Wien, 31. März IBM ECM BPM POT - Vienna 2011 IBM

The Changing Global Egg Industry

Cloud Performance Group 1. Event. 14. Januar 2016 / Matthias Gessenay (matthias.gessenay@corporatesoftware.ch)

Updating your Active Directory Technology Skills to Windows Server 2008 (Beta 3)

INFORMATIONEN (nicht per )

Elena Chiocchetti & Natascia Ralli (EURAC) Tanja Wissik & Vesna Lušicky (University of Vienna)

SQL 2014 CTP1. Hekaton & CSI Version 2 unter der Lupe. Sascha Götz Karlsruhe, 03. Dezember 2013

CommVault Simpana 7.0 Software Suite. und ORACLE Momentaufnahme. Robert Romanski Channel SE

HYPO TIROL BANK AG. EUR 5,750,000,000 Debt Issuance Programme (the "Programme")

Implementing Data Models and Reports with Microsoft SQL Server

How To Write An Article For Ibm.Com

Transcription:

IT-Symposium 2008 04.06.2008 Marc Grote www.it-symposium2008.de 1 Bestandteile einer PKI CA-Hierarchien Windows 2008 PKI CA-Arten Funktionen Zertifikatvorlagen OCSP / CRL Schlüssel Archivierung CA-Konsole Certutil PKI Health 1

Als Public-Key-Infrastruktur bezeichnet man in der Kryptologie und Kryptografie ein System, welches es ermöglicht, digitale Zertifikate auszustellen, zu verteilen und zu prüfen. Die ausgestellten Zertifikate werden zur Absicherung computergestützter Kommunikation verwendet. Quelle: http://de.wikipedia.org/wiki/pki Smartcards E-Mail Signatur und -Verschlüsselung X.509 Zertifikate Token basierende Authentifizierung IPSec PPTP EAP-TLS L2TP/IPSec SSL / TLS EFS Code Signierung 2

Digitale Zertifikate Certification Authority Registration Authority Certificate Revocation Lists Verzeichnisdienst Validierungsdienst 3

Windows Server 2008 Standard Alle Basisfunktionen einer Windows 2003 PKI Später erwähnte Erweiterungen Windows 2008 Enterprise und Datacenter Schlüssel Archivierung und Wiederherstellung V3 Certificate Templates ausstellen Role Separation (ISIS-MTT) OCSP / SCEP Unterstützung Funktion Standard Edition Enterprise Edition Advanced cryptography support Ja Ja Failover cluster support Ja Ja Enterprise PKI (PKIview) Ja Ja Web enrollment Ja Ja KDC certificate modification Nein Ja Rollenbasierte Installation Ja Ja Upgrade Von Standard CA Von Standard oder Enterprise CA Unattended setup Ja Ja V3 certificate templates Nein Ja Restricted enrollment agent Nein Ja Restricted certificate managers Nein Ja Key archival enhancements Nein Ja Performance counters Ja Ja IDP CRL extension support Ja Ja SCEP Nein Ja OCSP Nein Ja 4

Stammzertifizierungsstelle des Unternehmens Untergeordnete Zertifizierungsstelle des Unternehmens Eigenständige Stammzertifizierungsstelle Eigenständige untergeordnete Zertifizierungsstelle Cryptography Next Generation Online Certificate Status Protocol Support Network Device Enrollment Service Web Enrollment Erweiterungen Group Policy Settings Restricted Enrollment Agent Enterprise PKI (PKIView) 5

Grundlegende kryptografische Operationen) Installation von zusätzlichen CSP Möglichkeit zur Nutzung eigener CSP Unterstützung für Kernel Mode Betrieb FIPS 140-2 Level 2 mit CC (Common Criteria) Unterstützung für alle CryptoAPI 1.0 Algor. Unterstützung für Elliptic Cure Cryptography TPM Unterstützung für Key Isolation und Schlüsselspeicherung im TPM Marc Grote 6

CA-Konsole Zertifikatvorlagen Certutil /? (CLI basierte Administration der CA) Webkonsole (http://caserver/certsrv) PKIview.msc (CA Health) KRT.EXE (W2K3 Reskit) Microsoft Certificate Lifecycle Manager 7

8

IT Symposium 2008 2007 Microsoft Corporation. All rights reserved. Microsoft, Windows, Windows Vista and other product names are or may be registered trademarks and/or trademarks in the U.S. and/or other countries. The information herein is for informational purposes only and represents the current view of Microsoft Corporation as of the date of this presentation. Because Microsoft must respond to changing market conditions, it should not be interpreted to be a commitment on the part of Microsoft, and Microsoft cannot guarantee the accuracy of any information provided after the date of this presentation. MICROSOFT MAKES NO WARRANTIES, EXPRESS, IMPLIED OR STATUTORY, AS TO THE INFORMATION IN THIS PRESENTATION. 04.06.2008 9

IT Symposium 2008 2007 Microsoft Corporation. All rights reserved. Microsoft, Windows, Windows Vista and other product names are or may be registered trademarks and/or trademarks in the U.S. and/or other countries. The information herein is for informational purposes only and represents the current view of Microsoft Corporation as of the date of this presentation. Because Microsoft must respond to changing market conditions, it should not be interpreted to be a commitment on the part of Microsoft, and Microsoft cannot guarantee the accuracy of any information provided after the date of this presentation. MICROSOFT MAKES NO WARRANTIES, EXPRESS, IMPLIED OR STATUTORY, AS TO THE INFORMATION IN THIS PRESENTATION. 04.06.2008 10

Version 1 Zertifikatvorlagen Windows 2000 / 2003 Standard CA Version 2 Zertifikatvorlagen Windows Server 2003 Enterprise CA, Windows Server 2008 Standard und Enterprise CA Version 3 Zertifikatvorlagen Windows Server 2008 Enterprise CA 11

Zertifikate werden automatisch mit Hilfe von Gruppenrichtlinien auf den Clients ausgerollt Anpassung der Zertifikatsvorlagen + Berechtigungen + GPO Einstellung Windows 2000 CA Nur für Computer Windows 2003/Windows 2008 CA Computer und Benutzer (Windows XP und Windows Vista) 12

CA muss für KA aktiviert werden KRA Key Recovery Agent Certificate Zertifikatvorlagen müssen für Key Archiving eingerichtet sein Recovery mit KRT.EXE (zurzeit nur Windows Server 2003) oder CERTUTIL.EXE Export in.pfx Datei Sicherer Transfer zum Benutzer 13

Aufgrund der Brisanz der Schlüsselwiederherstellungsagenten wird das Zertifikat nicht sofort ausgestellt, sondern muss vom CA-Verwalter ausgestellt werden 14

IT Symposium 2008 2007 Microsoft Corporation. All rights reserved. Microsoft, Windows, Windows Vista and other product names are or may be registered trademarks and/or trademarks in the U.S. and/or other countries. The information herein is for informational purposes only and represents the current view of Microsoft Corporation as of the date of this presentation. Because Microsoft must respond to changing market conditions, it should not be interpreted to be a commitment on the part of Microsoft, and Microsoft cannot guarantee the accuracy of any information provided after the date of this presentation. MICROSOFT MAKES NO WARRANTIES, EXPRESS, IMPLIED OR STATUTORY, AS TO THE INFORMATION IN THIS PRESENTATION. 04.06.2008 15

Das Online Certificate Status Protocol ist ein Internet-Protokoll, das es Clients ermöglicht, den Status von X.509- Zertifikaten bei einem Validierungsdienst abzufragen. Mittels OCSP kann der Status eines Zertifikats durch Anfrage bei einem OSCP- Responder abgefragt werden. 16

Der OCSP-Responder liefert als Antwort good (Zertifikat ist gültig und nicht gesperrt) oder revoked (Zertifikat ist gesperrt) oder unknown (Zertifikat ist unbekannt) Marc Grote 17

CRL = Zertifikatsperrliste Eine einfache Tabelle welche widerrufene oder abgelaufene Zertifikate einer Zertifizierungsstelle enthält Clients / Applikationen rufen in bestimmten Intervallen vollständige oder Delta- Sperrlisten ab 18

Vorteile OCSP OCSP-Responder sind zeitgenauer als Sperrlisten OCSP kann nicht gesperrte von gefälschten Zertifikaten unterscheiden Nachteile OCSP OCSP liefert nur Auskünfte zum Sperrstatus von Zertifikaten 19

Vorteile CRL Einfache Implementierung Relativ weit verbreitet auf der Client-Seite Nachteile CRL Sperrlisten sind nur Negativlisten und prüfen nicht die Zertifikatsgültigkeit Sperrlisten können sehr gross werden. Sperrlisten können veraltet sein, da keine Online-Abfrage erfolgt 20

Monitoring aller relevanten CryptoAPI- Operationen Monitoring muss manuell aktiviert werden Event Viewer Applications and Services Logs Microsoft Windows CAPI2 - Operational CryptoAPI1 und 2 Unterstützung 21

Windows PKI blog http://blogs.technet.com/pki Technology Centers - Public Key Infrastructure for Windows Server 2003 http://www.microsoft.com/windowsserver20 03/technologies/pki/default.mspx Cryptography API: Next Generation http://msdn2.microsoft.com/enus/library/aa376210 Windows Server 2008 Tech Center http://www.microsoft.com/germany/technet/prodtec hnol/windowsserver/2008/default.mspx Windows Server 2008 Webcasts: http://www.microsoft.com/germany/technet/webcas ts/windowsserver2008.mspx Windows Server 2008 Produktseite: http://www.microsoft.com/germany/windowsserver 2008/default.mspx Microsoft Virtualization: http://www.microsoft.com/virtualization/default.msp x 22