Назад | Перейти на главную страницу

Неправильное поле темы в сертификате

Я использовал командную утилиту certreq (certreq -new) для создания csr из файла .inf, который я отправил в промежуточный центр сертификации для подписи, используя certreq -submit.

По какой-то причине в поле «Кому выдан» на вкладке «Общие» и в поле «Тема» на вкладке сведений указано имя пользователя моего домена, а не полное доменное имя компьютера (указанное в строке темы в .inf).

Я делаю это, чтобы заменить самоподписанный сертификат RDP на машине сертификатом, подписанным нашим центром сертификации. Я понимаю, что это можно сделать с помощью GPO и создания шаблона RDP, но в целях тестирования мне нужно сначала убедиться, что он работает на этом сервере и с помощью этих команд.

Серверная ОС - это Windows Server 2016 Standard. Я запускаю команды из консоли PowerShell с повышенными привилегиями.

Ниже приведен файл .inf, на который я ссылаюсь, вместе с командами, которые я использую. Я ценю любое понимание этого!

request.inf:

[Version] Signature="$Windows NT$"
[NewRequest]
Subject = "C=US, ST=Florida, L=Orlando, O=Disney World, CN=RDPSSL-TEST.Disney.com"
KeySpec = 1
KeyLength = 2048
Exportable = TRUE
MachineKeySet = TRUE
SMIME = False
PrivateKeyArchive = FALSE
UserProtected = FALSE
UseExistingKeySet = FALSE 
ProviderName = "Microsoft RSA SChannel Cryptographic Provider"
ProviderType = 12 
RequestType = PKCS10
KeyUsage = "CERT_DIGITAL_SIGNATURE_KEY_USAGE | CERT_KEY_ENCIPHERMENT_KEY_USAGE" 
HashAlgorithm = SHA256
[EnhancedKeyUsageExtension]
OID=1.3.6.1.4.1.311.54.1.2 ; this is for Remote Desktop Authentication
[RequestAttributes]
CertificateTemplate= DisneyRemoteDesktop

Команды:

certreq -new request.inf cert.req
certreq -submit cert.req certnew.cer certnew.pfx

Это связано с тем, что ваш шаблон настроен для создания темы из Active Directory. Поскольку вы отправляете запрос в CA вручную, вы аутентифицируетесь в CA во время отправки CSR, и CA найдет информацию о теме из вашей учетной записи. Вам необходимо изменить источник темы в свойствах шаблона сертификата. Для производства вам нужно будет снова переключить источник темы на источник AD.