Выпуск самоподписанного SSL сертификата в ЦС Windows Server для менеджера управления zVirt
1. Подготовка ЦС на базе роли Windows Server "Службы сертификатов Active Directory"
Данная инструкция описывает последовательность действий для выпуска и последующей замены сертификата по инструкции
2. Установка ролей
-
Установить роль Службы сертификатов Active Directory: Центр сертификации и Веб-служба регистрации сертификатов Инструкция на сайте Microsoft.
-
Установить роль Веб сервер IIS с предложенными по умолчанию компонентами и произвести настройку. Для этого:.
-
На диске С создать папку с именем rldlist. Например C:\crldlist.
-
Предоставить общий сетевой доступ к папке, настроить текущей для учетной записи "Компьютер" полный доступ.
-
Подключиться к Диспетчеру служб IIS , выбрать . В поле Псевдоним вписать имя CRLD, в поле Физический путь указать путь до созданной на предыдущем шаге папки, например C:\crldlist.
-
В Диспетчере IIS выбрать .
-
В диспетчерe IIS выбрать .
-
В диспетчерe IIS последовательно перейти в раздел system.webServer/security/requestFiltering и установить значение .
-
-
Произвести настройку CRL (списки SSL-сертификатов, отозванных центром выдачи). Для этого подключиться к консоли и добавить записи.
-
Запись 1: в поле Размещение указать:
-
http://<FQDN_имя_сервера>/crld/имя_центра_сертификации.crl (например http://win2019.mydomain.ru/crld/win2019-CA.crl).
-
Выбрать Включить в CRL. Клиенты используют данные для поиска в размещения Delta CRL и Включать в CDP-расширение выданных сертификатов.
-
-
Запись 2: в поле Размещение указать:
-
http://<FQDN_имя_сервера>/crld/имя_центра_сертификации.crl (например http://win2019.mydomain.ru/crld/win2019-CA+.crl).
-
Выбрать Включить в CRL. Клиенты используют данные для поиска в размещения Delta CRL и Включать в CDP-расширение выданных сертификатов.
-
-
Запись 3: в поле Размещение указать:
-
\\<имя_сервера>\crldlist\<CaName><CRLNameSuffix><DeltaCRLAllowed.crl> (например, \\win2019\crldlist\<CaName><CRLNameSuffix><DeltaCRLAllowed.crl).
-
Выбрать Опубликовать CRL по данному адресу и Публикация разностных CRL по адресу.
-
-
-
Опубликовать CRL.
Для этого подключиться к консоли . В папке \\имя_сервера\crldlist будут опубликованы 2 файла. Так же необходимо проверить, что при обращении в браузере к :
-
http://FQDN_имя_сервер/crld/имя_центра_сертификации.crl (например http://win2019.mydomain.ru/crld/win2019-CA.crl)
-
http://FQDN_имя_сервер/crld/имя_центра_сертификации+.crl (например http://win2019.mydomain.ru/crld/win2019-CA+.crl)
происходит скачивание файла CRL.
-
-
Создать шаблон для выпуска сертификатов. Для этого подключиться к консоли . Откроется консоль шаблона сертификатов. Для выпуска сертификата менеджера управления zVirt скопировать существующий шаблон Веб сервер. При копировании необходимо:
-
указать новое имя шаблона;
-
указать срок действия сертификата;
-
значения параметров режима совместимости выставить на Windows Server 2016 в поле Центр сертификации и Windows 10 или Windows Server 2016 в поле Получатель сертификата;
-
добавить разрешение на экспорт закрытого ключа;
-
добавить тип шифрования Microsoft Enhanced RSA and AES Cryptographic Provider;
-
на вкладке Безопасность добавить полный доступ для Компьютеры домена, Компьютер, с которого планируется выдача сертификатов.
После подготовки шаблона необходимо закрыть Консоль шаблона сертификатов. В консоли выбрать . После этого, шаблон появится в списке центра сертификации. На основе этого шаблона можно получать сертификат через консоль MMC.
-
-
Выпустить сертификат для менеджера управления zVirt.
Для этого открыть консоль ММС на сервере с установленной ролью Центр сертификации и последовательно выбрать . Последовательно перейти .
Далее выбрать:
-
В поле "Полное имя DN": CN=<имя_менеджера_управления_zVirt>,CN=<первая_часть_суффикса_доменного_имени>,CN=<вторая_часть_суффикса_доменного_имени>.
Например: CN=zvirtmanager1,CN=company,CN=ru
-
В поле "Общее имя": <имя_менеджера_управления_zVirt>.<первая_часть_суффикса_доменного_имени>.<вторая_часть_суффикса_доменного_имени>.
Например zvirtmanager1.company.ru
-
В поле "Служба DNS": <имя_менеджера_управления_zVirt>.<первая_часть_суффикса_доменного_имени>.<вторая_часть_суффикса_доменного_имени>.
Например zvirtmanager1.company.ru.
-
На вкладке Общее в поле Понятное имя указать имя, отображаемое в свойствах сертификата. Например zvirtmanager1.company.ru.
-
После выпуска сертификата экспортировать 2 сертификата:
-
Созданный на предыдущем шаге сертификат менеджера управления zVirt в формате PFX.
При экспорте указать: Да, экспортировать закрытый ключ, Экспортировать все расширенные свойства, Шифрование AES256-SHA256. Переименовать файл и его расширение в apache.p12. Обязательно убедиться, что p12 является расширением, а не частью названия - apache.p12.pfx.
-
Корневой сертификат удостоверяющего центра в формате CER.
При экспорте указать: Файлы X.509 (.CER) в кодировке BASE-64. Проверить корректной кодировки можно открыв данный сертификат блокнотом. Если кодировка корректна, то сертификат будет расположен между строками -----BEGIN CERTIFICATE----- и -----END CERTIFICATE-----. Переименовать файл и его расширение в ca.cer. Его можно экспортировать, открыв сертификат zVirt и перейдя на вкладку Путь сертификации. Нужно открыть корневой сертификат, перейти на вкладку Состав и нажать Копировать в файл.
Далее необходимо следовать инструкции.