Страница 1 из 1

PKI в дочернем домене

Добавлено: 31 июл 2018 14:36
cobion
Доброго времени суток Уважаемые коллеги.

Есть дочерний домен it.main.ru . В дочернем домене решили поднимать инфраструктуру PKI.

Подскажите пожалуйста, можем ли мы поднять в дочернем домене свой изолированный root и выдающий Enterprise PKI независимо от доменной иерархии ?
И что будет , если в корневом домене уже есть своя инфраструктура PKI ?
Нужны ли права Enterprise Admins если я устанавливаю Enterprise PKI, или установка CA ограничивается доменом, или все же информация заносится в раздел configuration ?

Спасибо.

Re: PKI в дочернем домене

Добавлено: 06 авг 2018 12:14
Leonid Shapiro
Небольшое, но важное уточнение к вашему вопросу: Корневой УЦ (удостоверяющий центр) не должен являться членом какого-либо домена. Это независимый отдельностоящий сервер, который еще обычно выключен. То есть он никак не привязан к вашей доменной структуре. Соответственно, вы можете разворачивать сколько угодно RootCA. Более того, если вы обратите внимание, то в консоли certificates, в разделе Trusted Root Certification Authorities, вы увидите довольно большое количество корневых серверов. Так достигается доверие к внешним сертификатам у вашего клиента. Так что ответ на первую часть вопроса - да можно. Теперь вторая часть, что будет, если уже есть своя инфраструктура открытого ключа? Ответ такой - они будут существовать параллельно. Надо только иметь в виду особенности работы контроллеров доменов и серверов exchange, чтобы они использовали сертификаты оттуда, откуда это требуется в рамках вашего проекта. То есть больше внимания к правам на шаблоны сертификатов (certificate templates). Для установки EnterpriseCA нужны права Enterprise Admin.