Etki alanı denetleyicisi (DC) ne için sertifika kullanır?


13

Herkes etki alanı denetleyicilerinden ve yüklü bir sertifikaya sahip olması gerektiğinden bahseder, ancak günün sonunda isteğe bağlıdır. Kurulduktan sonra, bu sertifikayı gerçekten ne kullanır? Benim anlayışım bunun en azından aşağıdakiler için gerekli olduğudur:

  • Akıllı Kart Kimlik Doğrulaması
  • LDAPS

Ancak, etki alanı denetleyicisinin sertifikayı kullandığı DC veya Active Directory tarafından belirli yerel eylemler olup olmadığını öğrenmek istiyorum?

Buradaki güvenlik etkilerinin / iyi uygulamaların farkındayım :) Sadece oyundaki mekaniklerle ilgileniyorum.

Yanıtlar:


15

Etki alanı denetleyicileri arasındaki çoğaltma, SSL sertifikaları yüklendikten sonra bile RPC üzerinden gerçekleşir. Yük şifreli, ancak SSL ile değil.

SMTP çoğaltması kullanıyorsanız, bu çoğaltma etki alanı denetleyicisinin SSL sertifikası ile şifrelenebilir ... Umarım 2017'de kimse SMTP çoğaltmasını kullanmaz.

LDAPS, LDAP gibidir ancak etki alanı denetleyicisinin sertifikasını kullanan SSL / TLS üzerindedir. Ancak normal Windows etki alanı üyeleri, DC Konumlandırıcı veya etki alanına katılma gibi şeyler için otomatik olarak LDAPS kullanmaya başlamayacaktır. Hala sadece düz cLDAP ve LDAP kullanacaklar.

LDAPS'ı kullanmamızın ana yollarından biri, etki alanı denetleyicisini sorgulamak için güvenli bir yola ihtiyaç duyan 3. taraf hizmetler veya etki alanına katılmayan sistemler içindir. LDAPS ile bu sistemler, etki alanına katılmasalar bile şifreli iletişimden yararlanabilirler. (VPN yoğunlaştırıcıları, Wifi yönlendiricileri, Linux sistemlerini vb. Düşünün)

Ancak etki alanına katılan Windows istemcilerinde zaten SASL imzalama ve mühürleme ve zaten şifrelenmiş ve oldukça güvenli olan Kerberos vardır. Yani bunu kullanmaya devam edecekler.

Akıllı kart istemcileri, Kesin KDC Doğrulaması açıldığında etki alanı denetleyicisinin SSL sertifikasını kullanır . Akıllı kart istemcilerinin, konuştukları KDC'nin meşru olduğunu doğrulayabilmeleri için ekstra bir koruma önlemidir.

Etki alanı denetleyicileri, kendi aralarında veya üye sunucularla IPsec iletişimi için sertifikalarını da kullanabilirler.

Şu anda aklıma gelen tek şey bu.


Teşekkürler Ryan, bu iyi bir bilgi ve okuduğum birçok şeyle aynı fikirde. Özellikle yanıtladığınız DC Çoğaltma bitiyle ilgileniyordum. Büyük cevap :)
Ben Kısa

"Modern protokol seçeneklerine sahip RADIUS", örneğin kurumsal kablosuz kimlik doğrulaması için bu sorunun konusu mu? Etki alanı denetleyicilerine yaygın olarak eklenen bir roldür, ancak tartışmasız temel işlevsellik değildir ... Bu ilginç bir örnektir, çünkü uygun sertifikalar bu uygulamada gerçekten
önemlidir

@rackandboneman Evet ve bu, VPN yoğunlaştırıcıları / cihazları tarafından SSL sertifikalarının kullanılmasından söz ettiğim aynı fikir.
Ryan Ries
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.