Назад | Перейти на главную страницу

Active Directory: LDAP через SSL между двумя доменами

Это может быть глупый вопрос, но я не хочу рисковать испортить работающую систему.

У нас есть два отдельных Active Directory, скажем, «example.local» и «example.com». Между ними существует доверие, поэтому эти домены фактически связаны.

Мы настроим новое программное обеспечение в течение нескольких дней, и оно требует безопасного LDAP-соединения с обоими доменами (LDAP через SSL). В настоящее время ЦС недоступен.

В соответствии с Microsoft мы должны настроить ЦС, создать новый сертификат проверки подлинности сервера и распространить его на все контроллеры домена.

Мне интересно, должен ли я распространять тот же сертификат и на контроллеры домена другого домена? Или мне нужно настроить два отдельных центра сертификации (по одному для каждого домена) и распространить каждый сертификат только на соответствующие контроллеры домена? Немного запуталась, заранее извините!

Благодаря @GregAskew мне удалось найти официальный Руководство Microsoft.

Источник: https://social.technet.microsoft.com/Forums/windowsserver/en-US/2e56e765-566c-401b-8d1e-ee034ad8316a/does-certificate-work-in-cross-domain-environment?forum=winserversecurity

В основном всю процедуру можно разделить на четыре этапа:

  1. Создайте двустороннее доверие между лесом ресурсов (лесом, в котором развернут ADCS) и лесом учетных записей.
  2. Настройте центр сертификации в лесу ресурсов для поддержки регистрации между лесами.
  3. Скопируйте шаблоны сертификатов.
  4. Скопируйте объекты PKI в лес учетной записи.