Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2012/2012 R2 (http://forum.oszone.net/forumdisplay.php?f=117)
-   -   Цент сертификации, вопросик. (http://forum.oszone.net/showthread.php?t=301003)

Mega_Demon 10-06-2015 11:05 2516927

Цент сертификации, вопросик.
 
Домен поднят на 2012 r2, в домене развернул CA, юзерам раздал сертификаты, все пашет, юзеры могут шифровать почту, проходит авторизацию, подписывать документы.
Сертификат с сервера садиться в Личное, но при замене компьютера юзеру или смены юзером компьютера, сертификат не устанавливается в хранилище.
Это фича или баг, или где то не поставлена галочка?

uel 10-06-2015 17:48 2517098

autoenrollment настраивали?

Mega_Demon 11-06-2015 05:52 2517231

да, на шаблоне сертификата

Telepuzik 11-06-2015 10:57 2517325

Цитата:

Цитата Mega_Demon
юзерам раздал сертификаты »

Сертификаты раздали через GPO?

Mega_Demon 11-06-2015 11:42 2517350

Telepuzik, да

Telepuzik 11-06-2015 13:07 2517383

Цитата:

Цитата Mega_Demon
да »

GPO привязано к пользователю или компьютеру?
Пара вопросов:
1. У Вас настроены перемещаемые профили?
2. В свойствах шаблона сертификата стоит галка Do not automatically reenroll if a duplicate certificate exists in Active Directory или нет?

Mega_Demon 11-06-2015 14:27 2517409

компьютеры
Policies - Windows Settings - Security Settings - Public Key Policies/Trusted Root Certification Authorities корневой сертификат тут

пользователи
Policies - Windows Settings - Security Settings - Public Key Policies/Certificate Services Client - Auto-Enrollment Settings

Policy Setting
Automatic certificate management Enabled
Option Setting
Enroll new certificates, renew expired certificates, process pending certificate requests and remove revoked certificates Enabled
Update and manage certificates that use certificate templates from Active Directory Enabled

Log expiry events, and, for user policy, only show expiry notifications when the percentage of remaining certificate lifetime is 10%
Additional stores to log expiry events
Display user notifications for expiring certificates in user and computer MY store Disabled

упс не очень получилось

Mega_Demon 15-06-2015 11:43 2518703

Цитата:

Цитата Telepuzik
1. У Вас настроены перемещаемые профили?
2. В свойствах шаблона сертификата стоит галка Do not automatically reenroll if a duplicate certificate exists in Active Directory или нет? »

Перемещаемых профилей нет, галка стоит.

еще стоит галка, Publish certificate in Active Directory/

uel 15-06-2015 19:42 2518935

Цитата Mega_Demon:
Сертификат с сервера садиться в Личное »
Если открыть оснастку Сертификаты и посмотреть физическое расположение сертификатов в Личное, то видно что сертификаты прописываются в реестре, следовательно при замене компа реестр создается по новой, сертификат не установится.
При перемещаемом профиле сертификат скорее всего перенесется (пока нет возможности проверить).


Время: 21:34.

Время: 21:34.
© OSzone.net 2001-