Рейтинг:0

Служба Ldap не работает на Windows Server 2019

флаг ao

У меня есть 2 сервера Windows 2019. например. сервер1 и сервер2. server1 является контроллером домена. На server1 установлены следующие роли: ADDS, ADCS, DNS, FILE STORAGE, IIS.

server2 подключен к этому контроллеру домена. На server1 установлены следующие роли: ADCS, FILE STORAGE, IIS.

Я настроил PKI на server1, и все работает нормально. Я могу использовать CRL, а также функцию OCSP для проверки сертификата.

Я хотел сделать сервер2 подчиненным ЦС сервера1 (корневой ЦС), установить соответствующие роли (ADCS) и иметь возможность распространять сертификат пользователя и нормально работать. Но я не могу проверить функциональность CRL на сервере 2, так как для этого требуется привязка ldap к серверу 2.

При дальнейшей отладке я обнаружил, что сервер LDAP не работает на server2. Я проверил, что порт 389 прослушивается на server1, но не на server2.

Итак, как включить службу ldap на server2? Я не могу проверить функциональность CRL PKI, потому что URL-адрес CDP является адресом ldap.

Рейтинг:0
флаг in

LDAP не является обязательным условием для ADCS. Если ваша компания использует ADDS, у вас есть возможность развернуть ЦС предприятия, чтобы упростить выпуск и развертывание сертификатов для пользователей и компьютеров.

Если у вас нет домена AD, вы устанавливаете автономные центры сертификации.

Поэтому ваш подход не имеет смысла. Вы не стали бы устанавливать ADDS на server2 только для запуска промежуточного ЦС.

Существует много способов настроить инфраструктуру PKI, и, кажется, вам следует прочитать эту тему, чтобы немного понять, как реализовать свои потребности. Я предлагаю вам начать с этого руководства: https://techcommunity.microsoft.com/t5/ask-the-directory-services-team/designing-and-implementing-a-pki-part-i-design-and-planning/ba-p/396953

Но чтобы ответить на ваш вопрос: Присоедините server2 к тому же домену AD, что и сервер 1, и установите Подчиненный ЦС предприятия. Если вы планируете иметь свой корневой ЦС онлайн (что я предполагаю), то это должно быть Корневой ЦС предприятия.

Однако, если вы планируете внедрить многоуровневую PKI, ваш корневой ЦС должен быть автономным и автономным. Вы также никогда не должны устанавливать ЦС на контроллере домена. И ваши местоположения CDP и AIA должны быть только на HTTP-сервере, при необходимости также развертывая дополнительный сервер OCSP.

В небольших компаниях, где сертификат требуется только для внутренних целей, вы можете обойтись установкой одного корпоративного корневого ЦС, а также использовать LDAP в качестве местоположений CDP и AIA.

Я настоятельно рекомендую вам прочитать эту статью, если вы планируете запустить свою PKI в производство.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.