Enterprise Resource Security Mastering Cryptographic Key Lifecycles

Microsoft PKI – Gibt es Einschränkungen bei der Anbindung des Key Storage Providers an ein Netzwerk-HSM?

Ja, die „Key Storage Provider“-Schnittstelle ist nicht dafür ausgelegt, nahtlos mit Netzwerk-Appliances zu arbeiten. Wenn beispielsweise ein Netzwerk-Hardware-Sicherheitsmodul (HSM) verwendet wird und die Verbindung dazu vorübergehend unterbrochen wird, kann der Zertifizierungsstellen-Dienst den privaten Schlüssel der Zertifizierungsstelle nicht mehr nutzen. Dies führt zu mehreren Problemen: Fehlgeschlagene Zertifikatanträge: Da der Zertifizierungsstellen-Dienst nicht auf den privaten Schlüssel zugreifen […]

OCSP – Ist es mit Microsoft AD CS problemlos möglich, einen Online Responder (OCSP) zu verwenden?

Da die Zertifizierungsstellen-Server in der Regel Mitglieder des Active Directory sind, können sie auf verschiedene Weisen gefährdet werden, etwa durch Gruppenrichtlinien, die Anmeldung unberechtigter Konten mit Administratorrechten oder kompromittierte Dienstkonten. Das gleiche Risiko gilt für die Sperrlistenveröffentlichung und die Beantragung der OCSP-Antwortsignaturzertifikate, da diese ebenfalls durch Active Directory-Mechanismen authentifiziert werden. Sicherheitskritische Sperrlisten- und OCSP-Server, die […]

NDES – Welche Herausforderungen gibt es bei der Verwendung von NDES und welche Einschränkungen sollten beachtet werden?

Der Network Device Enrollment Service (NDES) weist mehrere Einschränkungen auf, die bei der Implementierung und Nutzung berücksichtigt werden sollten: Fehlende Richtliniendefinition: NDES ermöglicht es nicht, spezifische Richtlinien für die Zertifikatbeantragung zu definieren. Dies bedeutet, dass jede Kombination aus Zertifizierungsstelle, Zertifikatvorlage und Passwortrichtlinie manuell konfiguriert werden muss.Separate Server-Instanzen: Jede Kombination aus Zertifizierungsstelle, Zertifikatvorlage und Passwortrichtlinie benötigt […]

ADCS Schnittstellen-Support – Unterstützt AD CS die gängigen Schnittstellen für moderne PKI-Anforderungen?

Die Active Directory Certificate Services (ADCS) bieten eine wesentliche Schnittstelle zur Zertifikatbeantragung, nämlich RPC/DCOM bzw. MS-WCCE. Diese Schnittstelle ist jedoch proprietär und hauptsächlich für On-Premises-Umgebungen konzipiert, während sie für Cloud-native Anwendungen nur eingeschränkt geeignet ist. Darüber hinaus ist diese Schnittstelle auf Active Directory-Authentifizierungsverfahren beschränkt. Als zentrale Schnittstelle steht SCEP zur Verfügung, allerdings erfordert dessen Nutzung […]

PKI-Wechsel – Kann ich meine bestehenden Active-Directory-Prozesse beibehalten, wenn ich die PKI wechsle?

Ja, mit dem CLM Auto-Enrollment Connector können Sie bestehende Microsoft-Autoenrollment-Prozesse auch nach einem Wechsel von Microsoft AD CS zur MTG Corporate PKI weitgehend weiterverwenden. Der Connector integriert die MTG Corporate PKI in die bestehende Microsoft-Active-Directory-Umgebung und ermöglicht die automatisierte Beantragung, Erneuerung und Bereitstellung von Zertifikaten über die etablierten Windows-Mechanismen. Der konkrete Migrationsaufwand hängt von Ihrer […]

Certificate Policies – Können mit der AD CS Policy-Module erstellt werden?

Ja, es ist möglich, Policy-Module mit der Microsoft AD CS zu erstellen. Das Standard-Policy-Modul von Windows erlaubt jedoch keine Erstellung von Regeln für manuelle Zertifikatanforderungen. Dies führt häufig zu Fehlern bei der Zertifikatausstellung, wie vergessenen Attributen, nicht erkannten Syntaxfehlern, der Möglichkeit mehrerer CNs und fehlerhaften Ausstellungen, die sicherheitsrelevante Auswirkungen haben können. Für eine fehlerfreie und […]

Verfügbarkeit – Bleibt die Zertifizierungsstelle der Microsoft PKI (AD CS) bei Konfigurationsänderungen durchgehend verfügbar?

Wenn Änderungen an der Konfiguration einer Zertifizierungsstelle vorgenommen werden, erfordert dies einen Neustart des Dienstes. Dies hat zur Folge, dass die Verfügbarkeit der Zertifizierungsstelle vorübergehend unterbrochen wird. Diese Unterbrechung kann kritisch sein, insbesondere wenn die Zertifizierungsstelle häufig verwendet wird oder wenn die Änderungen während wichtiger Betriebszeiten vorgenommen werden müssen. Moderne PKI-Lösungen bieten hier Vorteile durch […]

Zertifikatsvorlagen – Ist die Nutzung von Active Directory mit Zertifikatsvorlagen möglich?

Ja, die Zertifikatvorlagen werden im Active Directory gespeichert. Allerdings gibt es einige Einschränkungen: Moderne PKI-Lösungen bieten hier deutlich mehr Flexibilität und Automatisierungsmöglichkeiten. Sie ermöglichen eine feinere Granularität bei der Verwaltung von Zertifikatsrichtlinien und -vorlagen und unterstützen automatische Prozesse zur Erstellung und Verwaltung. Dies reduziert den Verwaltungsaufwand erheblich und minimiert das Risiko von Fehlern. Durch den […]

WordPress Cookie Plugin von Real Cookie Banner