如何续订根 CA 证书

更新日期: 2004年04月06日
本页内容
目标目标
适用范围适用范围
如何使用本模块如何使用本模块
摘要摘要
续订根 CA 证书续订根 CA 证书

目标

使用本模块可以实现:

续订根证书颁发机构 (CA) 的证书。

返回页首返回页首

适用范围

本模块适用于下列产品和技术:

Microsoft® Windows® Server™ 2003

Microsoft 证书服务

Microsoft Active Directory® 目录服务

返回页首返回页首

如何使用本模块

本模块描述了续订根 CA 证书所需的步骤。可以将本模块中的指导用于现有公钥基础结构 (PKI)。

为了充分理解本模块内容,请首先阅读“Microsoft 安全无线局域网解决方案构建指南”中的模块实施公钥基础结构。这将使您更好地理解 PKI 的构建。

有关 PKI 概念的概括介绍,请参阅“An Introduction to the Windows 2000 Public Key Infrastructure”,其网址为 http://www.microsoft.com/technet/prodtechnol/windows2000serv/evaluate/featfunc/pkiintro.asp(英文)。

返回页首返回页首

摘要

本模块描述了管理 PKI(公钥基础结构)所需的操作过程,PKI 是作为安全无线 LAN (WLAN) 解决方案的一部分实施的。

此任务包括根 CA 证书的续订,以便从属 CA 和最终实体(如用户、计算机、网络访问点和 RADIUS 服务器等)可以使用此 CA 注册证书。续订 CA 证书的原因如下:

更改 CA 使用的密钥(在真正或怀疑密钥泄露时)。

向 CA 添加证书策略(有资格的从属 CA)。

更改 CDP 或颁发机构信息访问 (AIA) 路径。

分割 CRL。

最好在每次续订时更改 CA 密钥。如果希望使用同一密钥进行续订,请阅读“如何使用同一密钥续订根 CA 证书”。

警告:续订根 CA 证书是一件非常重要的事情。应确保向所有受到影响的应用程序所有者通知新的根证书,以便他们可以根据需要将新的根证书配置到自己的应用程序中。

返回页首返回页首

续订根 CA 证书

续订根 CA 证书

1.

以本地 Administrators 组成员的身份登录到根 CA 上。

2.

如果要更改密钥大小,需要编辑存储在 %systemroot% 目录下的 CAPolicy.inf 文件。将 RenewalKeyLength 的值更改为所需大小(位)。在下面的示例中,此值为 8,192。

[Certsrv_Server]
RenewalKeyLength=8192

警告:

上面显示的密钥大小为 8,192 位,这只是为了说明如何更改密钥大小。使用此密钥大小时要尤其小心。虽然证书服务最高支持 16,384 位的密钥大小,但有些应用程序和系统对根 CA 证书链中的任何证书都不支持大于 2,048 位的密钥大小。

如果要更改 CA 证书的有效期限或证书策略,必须在在开始此过程之前,在 CAPolicy.inf 文件(位于 %systemroot%)中进行指定。

3.

打开证书颁发机构管理控制台,在 CA 对象的“任务”菜单中单击“续订 CA 证书”。证书服务警告您必须先停止 CA 才可以进行此操作。

4.

选择新密钥选项。此时将重新启动证书服务。

5.

从 CA 属性中查看证书,并验证最新 CA 证书的“有效期自”日期为当前日期。

6.

使用以下脚本命令颁发 CRL,并将该 CRL 和新的 CA 证书复制到磁盘上:

Cscript //job:getcacerts c:\MSSScripts\ca_operations.wsf
Cscript //job:getcrls c:\MSSScripts\ca_operations.wsf

7.

将该磁盘插入颁发 CA 中。(严格来讲,该服务器只需是安装了随此解决方案提供的 certutil.exe 和脚本的域成员—而不必是颁发 CA。)

8.

以 Enterprise PKI Admins 组成员的身份登录,然后运行下列脚本:

Cscript //job: PublishCertstoAD c:\MSSScripts\ca_operations.wsf
Cscript //job: PublishCRLstoAD c:\MSSScripts\ca_operations.wsf
Cscript //job: PublishRootCertstoIIS c:\MSSScripts\ca_operations.wsf
Cscript //job: PublishRootCRLstoIIS c:\MSSScripts\ca_operations.wsf

注意:尽管您不必同时执行此操作,但同时续订所有从属 CA 却是一个好主意。有关详细信息,请参阅如何续订颁发 CA 的证书。

9.

备份根 CA 的证书和密钥。(请参阅如何备份 CA 密钥和证书。)

10.

备份根 CA 的证书数据库和系统状态。(请参阅如何配置根 CA 数据库备份。)


返回页首返回页首