如何续订根 CA 证书
更新日期: 2004年04月06日
本页内容
目标
使用本模块可以实现:
适用范围
本模块适用于下列产品和技术:
| • | Microsoft® Windows® Server 2003 |
| • | Microsoft 证书服务 |
| • | Microsoft Active Directory® 目录服务 |
如何使用本模块
本模块描述了续订根 CA 证书所需的步骤。可以将本模块中的指导用于现有公钥基础结构 (PKI)。
为了充分理解本模块内容,请首先阅读“Microsoft 安全无线局域网解决方案构建指南”中的模块实施公钥基础结构。这将使您更好地理解 PKI 的构建。
有关 PKI 概念的概括介绍,请参阅“An Introduction to the Windows 2000 Public Key Infrastructure”,其网址为 http://www.microsoft.com/technet/prodtechnol/windows2000serv/evaluate/featfunc/pkiintro.asp(英文)。
摘要
本模块描述了管理 PKI(公钥基础结构)所需的操作过程,PKI 是作为安全无线 LAN (WLAN) 解决方案的一部分实施的。
此任务包括根 CA 证书的续订,以便从属 CA 和最终实体(如用户、计算机、网络访问点和 RADIUS 服务器等)可以使用此 CA 注册证书。续订 CA 证书的原因如下:
| • | 更改 CA 使用的密钥(在真正或怀疑密钥泄露时)。 |
| • | 向 CA 添加证书策略(有资格的从属 CA)。 |
| • | 更改 CDP 或颁发机构信息访问 (AIA) 路径。 |
| • | 分割 CRL。 |
最好在每次续订时更改 CA 密钥。如果希望使用同一密钥进行续订,请阅读“如何使用同一密钥续订根 CA 证书”。
警告:续订根 CA 证书是一件非常重要的事情。应确保向所有受到影响的应用程序所有者通知新的根证书,以便他们可以根据需要将新的根证书配置到自己的应用程序中。
续订根 CA 证书
| • | 续订根 CA 证书 1. | 以本地 Administrators 组成员的身份登录到根 CA 上。 | 2. | 如果要更改密钥大小,需要编辑存储在 %systemroot% 目录下的 CAPolicy.inf 文件。将 RenewalKeyLength 的值更改为所需大小(位)。在下面的示例中,此值为 8,192。 [Certsrv_Server]
RenewalKeyLength=8192 警告: 上面显示的密钥大小为 8,192 位,这只是为了说明如何更改密钥大小。使用此密钥大小时要尤其小心。虽然证书服务最高支持 16,384 位的密钥大小,但有些应用程序和系统对根 CA 证书链中的任何证书都不支持大于 2,048 位的密钥大小。 如果要更改 CA 证书的有效期限或证书策略,必须在在开始此过程之前,在 CAPolicy.inf 文件(位于 %systemroot%)中进行指定。 | 3. | 打开证书颁发机构管理控制台,在 CA 对象的“任务”菜单中单击“续订 CA 证书”。证书服务警告您必须先停止 CA 才可以进行此操作。 | 4. | 选择新密钥选项。此时将重新启动证书服务。 | 5. | 从 CA 属性中查看证书,并验证最新 CA 证书的“有效期自”日期为当前日期。 | 6. | 使用以下脚本命令颁发 CRL,并将该 CRL 和新的 CA 证书复制到磁盘上:
Cscript //job:getcacerts c:\MSSScripts\ca_operations.wsf
Cscript //job:getcrls c:\MSSScripts\ca_operations.wsf | 7. | 将该磁盘插入颁发 CA 中。(严格来讲,该服务器只需是安装了随此解决方案提供的 certutil.exe 和脚本的域成员而不必是颁发 CA。) | 8. | 以 Enterprise PKI Admins 组成员的身份登录,然后运行下列脚本:
Cscript //job: PublishCertstoAD c:\MSSScripts\ca_operations.wsf
Cscript //job: PublishCRLstoAD c:\MSSScripts\ca_operations.wsf
Cscript //job: PublishRootCertstoIIS c:\MSSScripts\ca_operations.wsf
Cscript //job: PublishRootCRLstoIIS c:\MSSScripts\ca_operations.wsf 注意:尽管您不必同时执行此操作,但同时续订所有从属 CA 却是一个好主意。有关详细信息,请参阅如何续订颁发 CA 的证书。 | 9. | 备份根 CA 的证书和密钥。(请参阅如何备份 CA 密钥和证书。) | 10. | 备份根 CA 的证书数据库和系统状态。(请参阅如何配置根 CA 数据库备份。) |
|