Gestione dei certificati con l'autorità di certificazione Microsoft tramite SCEP

Questa sezione fornisce istruzioni sui seguenti argomenti:

Nota:  in questo documento, per tutte le impostazioni viene utilizzato il sistema operativo Windows Server 2016.

Panoramica

Il server CA radice è il server CA principale in qualsiasi organizzazione ed è al vertice dell'infrastruttura PKI. La CA radice autentica il server CA subordinata. Questo server viene generalmente mantenuto in modalità offline per evitare eventuali intrusioni e per proteggere la chiave privata.

Per configurare il server CA radice, procedere come segue:

  1. Verificare che il server CA radice sia installato. Per ulteriori informazioni, vedere Installazione del server CA radice .

  2. Configurare le impostazioni Punto di distribuzione CRL e Accesso alle informazioni dell'autorità. Per ulteriori informazioni, vedere Configurazione delle impostazioni Punto di distribuzione CRL e Accesso alle informazioni dell'autorità .

  3. Configurare l'accessibilità al CRL. Per ulteriori informazioni, vedere Configurazione dell'accessibilità al CRL .

Installazione del server CA radice

  1. In Server Manager, fare clic su Gestisci > Aggiungi ruoli e funzionalità .

  2. Fare clic su Ruoli server , selezionare Servizi certificati Active Directory e tutte le relative funzioni, quindi fare clic su Avanti .

  3. Nella sezione Servizi del ruolo Servizi certificati Active Directory selezionare Autorità di certificazione , quindi fare clic su Avanti > Installa .

  4. Dopo l'installazione, fare clic su Configurare Servizi certificati Active Directory nel server di destinazione .

  5. Nella sezione Servizi ruolo selezionare Autorità di certificazione > Avanti .

  6. Nella sezione Tipo di installazione selezionare CA autonoma , quindi fare clic su Avanti .

  7. Nella sezione Tipo CA selezionare CA radice , quindi fare clic su Avanti .

  8. Selezionare Crea una nuova chiave privata , quindi fare clic su Avanti .

  9. Nel menu Selezionare un provider di crittografia selezionare RSA#Microsoft Software Key Storage Provider .

  10. Nel menu Lunghezza chiave selezionare 4096 .

  11. Nell'elenco degli algoritmi hash selezionare SHA512 , quindi fare clic su Avanti .

  12. Nel campo Nome comune per questo CA immettere il nome del server di hosting.

  13. Nel campo Suffisso nome distinto digitare il componente del dominio.

    Configurazione del nome CA di esempio

    Nome di dominio completo (FQDN) del computer: test.dev.lexmark.com

    Nome comune (CN): TEST

    Suffisso nome distinto: DC=DEV,DC=LEXMARK,DC=COM

  14. Fare clic su Avanti .

  15. Specificare il periodo di validità, quindi fare clic su Avanti .

    Nota:  in genere il periodo di validità è di 10 anni.
  16. Non modificare nulla nella finestra delle posizioni di database.

  17. Completare l'installazione.

Configurazione della CA Microsoft Enterprise con NDES

Panoramica

Nel seguente scenario di distribuzione, tutte le autorizzazioni si basano sulle autorizzazioni impostate nei modelli di certificato pubblicati nel controller di dominio. Le richieste di certificato inviate alla CA si basano sui modelli di certificato.

Per questa impostazione, assicurarsi di disporre di quanto segue:

Utenti richiesti

Creare i seguenti utenti nel controller di dominio:

Configurazione del server CA subordinata

Panoramica

Il server CA subordinata è il server CA intermedia ed è sempre online. Si occupa in generale della gestione dei certificati.

Per configurare il server CA subordinata, procedere come segue:

  1. Verificare che il server CA subordinata sia installato. Per ulteriori informazioni, vedere Installazione del server CA subordinata .

  2. Configurare le impostazioni Punto di distribuzione CRL e Accesso alle informazioni dell'autorità. Per ulteriori informazioni, vedere Configurazione delle impostazioni Punto di distribuzione CRL e Accesso alle informazioni dell'autorità .

  3. Configurare l'accessibilità al CRL. Per ulteriori informazioni, vedere Configurazione dell'accessibilità al CRL .

Installazione del server CA subordinata

  1. Sul server, accedere come utente di dominio CAAdmin .

  2. In Server Manager, fare clic su Gestisci > Aggiungi ruoli e funzionalità .

  3. Fare clic su Ruoli server , selezionare Servizi certificati Active Directory e tutte le relative funzioni, quindi fare clic su Avanti .

  4. Nella sezione Servizi del ruolo Servizi certificati Active Directory selezionare Autorità di certificazione e Registrazione Web autorità di certificazione , quindi fare clic su Avanti .

    Nota:  assicurarsi che siano aggiunte tutte le funzioni di Registrazione Web autorità di certificazione.
  5. Nella sezione Servizi ruolo server Web (IIS) conservare le impostazioni predefinite.

  6. Dopo l'installazione, fare clic su Configurare Servizi certificati Active Directory nel server di destinazione .

  7. Nella sezione Servizi ruolo selezionare Autorità di certificazione e Registrazione Web autorità di certificazione , quindi fare clic su Avanti .

  8. Nella sezione Tipo di installazione selezionare CA Enterprise , quindi fare clic su Avanti .

  9. Nella sezione Tipo CA selezionare CA subordinata , quindi fare clic su Avanti .

  10. Selezionare Crea una nuova chiave privata , quindi fare clic su Avanti .

  11. Nel menu Selezionare un provider di crittografia selezionare RSA#Microsoft Software Key Storage Provider .

  12. Nel menu Lunghezza chiave selezionare 4096 .

  13. Nell'elenco degli algoritmi hash selezionare SHA512 , quindi fare clic su Avanti .

  14. Nel campo Nome comune per questo CA immettere il nome del server host.

  15. Nel campo Suffisso nome distinto digitare il componente del dominio.

    Configurazione del nome CA di esempio

    Nome di dominio completo (FQDN) del computer: test.dev.lexmark.com

    Nome comune (CN): TEST

    Suffisso nome distinto: DC=DEV,DC=LEXMARK,DC=COM

  16. Nella finestra di dialogo Richiesta certificato salvare il file di richiesta, quindi fare clic su Avanti .

  17. Non modificare nulla nella finestra delle posizioni di database.

  18. Completare l'installazione.

  19. Firmare la richiesta CA della CA radice, quindi esportare il certificato autofirmato in formato PKCS7.

  20. Sul server CA subordinata, aprire Autorità di certificazione .

  21. Nel pannello di sinistra, fare clic con il pulsante destro del mouse sulla CA, quindi scegliere Tutte le attività > Installa certificato CA .

  22. Selezionare il certificato autofirmato, quindi avviare il servizio CA.

Configurazione delle impostazioni Punto di distribuzione CRL e Accesso alle informazioni dell'autorità

Nota:  configurare le impostazioni Punto di distribuzione CRL (CDP) e Accesso alle informazioni dell'autorità (AIA) per l'elenco di revoche di certificati (CRL).
  1. In Server Manager fare clic su Strumenti > Autorità di certificazione .

  2. Nel pannello di sinistra, fare clic con il pulsante destro del mouse sulla CA, quindi scegliere Proprietà > Estensioni .

  3. Nel menu Seleziona estensione selezionare Punto di distribuzione CRL) .

  4. Nell'elenco di revoche di certificati, selezionare la voce C:\Windows\system32\ , quindi effettuare le seguenti operazioni:

    1. Selezionare Pubblica CRL nel percorso specificato .

    2. Deselezionare Pubblica Delta CRL in questa posizione .

  5. Eliminare tutte le altre voci tranne C:\Windows\system32\ .

  6. Fare clic su Aggiungi .

  7. Nel campo Posizione aggiungere http:// serverIP /CertEnroll/<CAName><CRLNameSuffix><DeltaCRLAllowed>.crl , dove serverIP è l'indirizzo IP del server.

    Nota:  Se il server è raggiungibile tramite il nome di dominio completo (FQDN), utilizzare <ServerDNSName> anziché l'indirizzo IP del server.
  8. Fare clic su OK .

  9. Selezionare Includi nell'estensione dei punti di distribuzione dei certificati emessi per la voce creata.

  10. Nel menu Seleziona estensione selezionare Accesso alle informazioni dell'autorità (AIA) .

  11. Eliminare tutte le altre voci tranne C:\Windows\system32\ .

  12. Fare clic su Aggiungi .

  13. Nel campo Posizione aggiungere http:// serverIP /CertEnroll/<ServerDNSName>_<CAName><CertificateName>.crt , dove serverIP è l'indirizzo IP del server.

    Nota:  Se il server è raggiungibile tramite il nome di dominio completo (FQDN), utilizzare <ServerDNSName> anziché l'indirizzo IP del server.
  14. Fare clic su OK .

  15. Selezionare Includi nell'estensione AIA dei certificati emessi per la voce creata.

  16. Fare clic su Applica > OK .

    Nota:  se necessario, riavviare il servizio di certificazione.
  17. Nel pannello di sinistra, espandere la CA, fare clic con il pulsante destro del mouse su Certificati revocati , quindi scegliere Proprietà .

  18. Specificare il valore per l'intervallo di pubblicazione CRL e per Pubblica l'intervallo di pubblicazione Delta CRL, quindi fare clic su Applica > OK .

  19. Nel pannello di sinistra, fare clic con il pulsante destro del mouse su Certificati revocati , scegliere Tutte le attività , quindi pubblicare il CRL Nuovo.

Configurazione dell'accessibilità al CRL

Nota:  prima di iniziare, assicurarsi che Gestione Internet Information Services (IIS) sia installato.
  1. In Gestione IIS, espandere la CA, quindi espandere Siti .

  2. Fare clic con il pulsante destro del mouse su Sito Web predefinito , quindi scegliere Aggiungi directory virtuale .

  3. Nel campo Alias digitare CertEnroll .

  4. Nel campo Percorso fisico digitare C:Windows/System32/CertSrv/CertEnrol .

  5. Fare clic su OK .

  6. Fare clic con il pulsante destro del mouse su CertEnroll , quindi scegliere Modifica autorizzazioni .

  7. Nella scheda Protezione rimuovere tutti gli accessi in scrittura, tranne che per il sistema.

  8. Fare clic su OK .

Configurazione del server NDES

  1. Sul server, accedere come utente di dominio SCEPAdmin .

  2. In Server Manager, fare clic su Gestisci > Aggiungi ruoli e funzionalità .

  3. Fare clic su Ruoli server , selezionare Servizi certificati Active Directory e tutte le relative funzioni, quindi fare clic su Avanti .

  4. Nella sezione Servizi del ruolo Servizi certificati Active Directory deselezionare Autorità di certificazione .

  5. Selezionare Servizio Registrazione dispositivi di rete e tutte le relative funzioni, quindi fare clic su Avanti .

  6. Nella sezione Servizi ruolo server Web (IIS) conservare le impostazioni predefinite.

  7. Dopo l'installazione, fare clic su Configurare Servizi certificati Active Directory nel server di destinazione .

  8. Nella sezione Servizi ruolo selezionare Servizio Registrazione dispositivi di rete , quindi fare clic su Avanti .

  9. Selezionare l'account di servizio SCEPSvc .

  10. Nella sezione CA per NDES selezionare Nome CA o Nome computer , quindi fare clic su Avanti .

  11. Nella sezione Informazioni RA specificare le informazioni, quindi fare clic su Avanti .

  12. Nella sezione Crittografia per NDES effettuare le seguenti operazioni:

    • Selezionare i provider di firma e chiave di crittografia appropriati.

    • Nel menu Lunghezza chiave selezionare la stessa lunghezza chiave del server CA.

  13. Fare clic su Avanti .

  14. Completare l'installazione.

È ora possibile accedere al server NDES da un browser Web come utente SCEPSvc. Sul server NDES, è possibile visualizzare l'identificazione personale del certificato CA, la password di verifica di registrazione e il periodo di validità di tale password.

Accesso al server NDES

Aprire un browser Web e digitare http:// NDESserverIP /certsrv/mscep_admin , dove NDESserverIP è l'indirizzo IP del server NDES.

Configurazione di NDES per MVE

Nota:  prima di iniziare, accertarsi che il server NDES funzioni correttamente.

Creazione di un modello di certificato

  1. Sul server CA subordinata (certserv), aprire Autorità di certificazione .

  2. Nel pannello di sinistra, espandere la CA, fare clic con il pulsante destro del mouse su Modelli di certificato , quindi scegliere Gestisci .

  3. In Console dei modelli di certificato, creare una copia del Server Web .

  4. Nella scheda Impostazioni generali digitare MVEWebServer come nome del modello.

  5. Nella scheda Protezione assegnare agli utenti SCEPAdmin e SCEPSvc le autorizzazioni appropriate.

    Nota:  per ulteriori informazioni, vedere Utenti richiesti .
  6. Nella scheda Nome oggetto selezionare Inserisci nella richiesta .

  7. Sul server CA subordinata (certserv), aprire Autorità di certificazione .

  8. Nella scheda Estensioni selezionare Criteri di applicazione > Modifica .

  9. Fare clic su Aggiungi >Autenticazione client > OK .

  10. Nel pannello di sinistra, espandere la CA, fare clic con il pulsante destro del mouse su Modelli di certificato , quindi scegliere Nuovo > Modello di certificato da rilasciare .

  11. Selezionare i certificati appena creati, quindi fare clic su OK .

È ora possibile accedere ai modelli utilizzando il portale di registrazione Web della CA.

Accesso ai modelli
  1. Aprire un browser Web e digitare http:// CAserverIP /certsrv/certrqxt.asp , dove CAserverIP è l'indirizzo IP del server CA.

  2. Nel menu Modello certificato visualizzare i modelli.

Impostazione dei modelli di certificato per il servizio Registrazione dispositivi di rete (NDES)

  1. Sul computer avviare l'editor del Registro di sistema.

  2. Accedere a HKEY_LOCAL_MACHINE >SOFTWARE >Microsoft >Crittografia > MSCEP .

  3. Configurare le seguenti chiavi, quindi impostarle su MVEWebServer :

    • EncryptionTemplate

    • GeneralPurposeTemplate

    • SignatureTemplate

  4. Assegnare all'utente SCEPSvc le autorizzazioni complete per MSCEP.

  5. In Gestione IIS, espandere la CA, quindi fare clic su Pool di applicazioni .

  6. Nel pannello di destra, fare clic su Ricicla per riavviare il pool di applicazioni SCEP.

  7. In Gestione IIS, espandere la CA, quindi espandere Siti > Sito Web predefinito .

  8. Nel pannello di destra, fare clic su Riavvia .

Disabilitazione della Password di verifica nel server CA Microsoft

  1. Sul computer avviare l'editor del Registro di sistema.

  2. Accedere a HKEY_LOCAL_MACHINE > SOFTWARE > Microsoft > Crittografia > MSCEP .

  3. Impostare EnforcePassword su 0 .

  4. In Gestione IIS, espandere la CA, fare clic su Pool di applicazioni , quindi selezionare SCEP .

  5. Nel pannello di destra, fare clic su Impostazioni avanzate .

  6. Impostare Carica profilo utente su True , quindi fare clic su OK .

  7. Nel pannello di destra, fare clic su Ricicla per riavviare il pool di applicazioni SCEP.

  8. In Gestione IIS, espandere la CA, quindi espandere Siti > Sito Web predefinito .

  9. Nel pannello di destra, fare clic su Riavvia .

Quando si apre il servizio Registrazione dispositivi di rete (NDES) dal browser Web, ora è possibile visualizzare solo l'identificazione personale della CA.