Для улучшения работы сайта мы используем файлы cookies. Оставаясь на сайте, вы соглашаетесь с политикой обработки персональных данных.

Выпуск самоподписанного SSL сертификата в ЦС Windows Server для менеджера управления zVirt

1. Подготовка ЦС на базе роли Windows Server "Службы сертификатов Active Directory"

Данная инструкция описывает последовательность действий для выпуска и последующей замены сертификата по инструкции

2. Установка ролей

  1. Установить роль Службы сертификатов Active Directory: Центр сертификации и Веб-служба регистрации сертификатов Инструкция на сайте Microsoft.

    cert2
  2. Установить роль Веб сервер IIS с предложенными по умолчанию компонентами и произвести настройку. Для этого:.

    • На диске С создать папку с именем rldlist. Например C:\crldlist.

    • Предоставить общий сетевой доступ к папке, настроить текущей для учетной записи "Компьютер" полный доступ.

      comp1
      cert2
    • Подключиться к Диспетчеру служб IIS , выбрать имя сервера  Cайты  Default Web Site  ПКМ - Добавить виртуальный каталог. В поле Псевдоним вписать имя CRLD, в поле Физический путь указать путь до созданной на предыдущем шаге папки, например C:\crldlist.

      virtdir2
    • В Диспетчере IIS выбрать Имя сервера  Просмотр каталога  Включить.

      showdir
      enable1
    • В диспетчерe IIS выбрать Имя сервера  Cайты  Default Web Site  CRLD - Редактор конфигурации.

      confedit1
    • В диспетчерe IIS последовательно перейти в раздел system.webServer/security/requestFiltering и установить значение allowDoubleEscaping  True  Применить.

      allowdobule1
  3. Произвести настройку CRL (списки SSL-сертификатов, отозванных центром выдачи). Для этого подключиться к консоли Центр сертификации Windows  имя центра  ПКМ  Свойства  Расширения  Точка распространения списков отзыва CDP  Добавить и добавить записи.

    • Запись 1: в поле Размещение указать:

      • http://<FQDN_имя_сервера>/crld/имя_центра_сертификации.crl (например http://win2019.mydomain.ru/crld/win2019-CA.crl).

      • Выбрать Включить в CRL. Клиенты используют данные для поиска в размещения Delta CRL и Включать в CDP-расширение выданных сертификатов.

    • Запись 2: в поле Размещение указать:

      • http://<FQDN_имя_сервера>/crld/имя_центра_сертификации.crl (например http://win2019.mydomain.ru/crld/win2019-CA+.crl).

      • Выбрать Включить в CRL. Клиенты используют данные для поиска в размещения Delta CRL и Включать в CDP-расширение выданных сертификатов.

    • Запись 3: в поле Размещение указать:

      • \\<имя_сервера>\crldlist\<CaName><CRLNameSuffix><DeltaCRLAllowed.crl> (например, \\win2019\crldlist\<CaName><CRLNameSuffix><DeltaCRLAllowed.crl).

      • Выбрать Опубликовать CRL по данному адресу и Публикация разностных CRL по адресу.

    crl2
    crl3
  4. Опубликовать CRL.

    Для этого подключиться к консоли Центр сертификации Windows  имя центра  Отозванные сертификаты  Все задачи  Публикация  Новый базовый CRL. В папке \\имя_сервера\crldlist будут опубликованы 2 файла. Так же необходимо проверить, что при обращении в браузере к :

    • http://FQDN_имя_сервер/crld/имя_центра_сертификации.crl (например http://win2019.mydomain.ru/crld/win2019-CA.crl)

    • http://FQDN_имя_сервер/crld/имя_центра_сертификации+.crl (например http://win2019.mydomain.ru/crld/win2019-CA+.crl)

    происходит скачивание файла CRL.

  5. Создать шаблон для выпуска сертификатов. Для этого подключиться к консоли Центр сертификации Windows  имя центра  Шаблоны сертификатов  ПКМ  Управление. Откроется консоль шаблона сертификатов. Для выпуска сертификата менеджера управления zVirt скопировать существующий шаблон Веб сервер. При копировании необходимо:

    • указать новое имя шаблона;

    • указать срок действия сертификата;

    • значения параметров режима совместимости выставить на Windows Server 2016 в поле Центр сертификации и Windows 10 или Windows Server 2016 в поле Получатель сертификата;

    • добавить разрешение на экспорт закрытого ключа;

    • добавить тип шифрования Microsoft Enhanced RSA and AES Cryptographic Provider;

    • на вкладке Безопасность добавить полный доступ для Компьютеры домена, Компьютер, с которого планируется выдача сертификатов.

    После подготовки шаблона необходимо закрыть Консоль шаблона сертификатов. В консоли Центр сертификации  Шаблоны сертификатов выбрать Создать  Выдаваемый шаблон сертификата  имя шаблона, указанного на предыдущем шаге. После этого, шаблон появится в списке центра сертификации. На основе этого шаблона можно получать сертификат через консоль MMC.

  6. Выпустить сертификат для менеджера управления zVirt.

    Для этого открыть консоль ММС на сервере с установленной ролью Центр сертификации и последовательно выбрать Файл  добавить или удалить оснастку  сертификаты  добавить  учётной записи компьютера  локальным компьютером. Последовательно перейти Сертификаты  Личное  сертификаты  все задачи  запросить новый сертификат  выбрать имя созданного шаблона  Требуется больше данных …​.

    Далее выбрать:

    • В поле "Полное имя DN": CN=<имя_менеджера_управления_zVirt>,CN=<первая_часть_суффикса_доменного_имени>,CN=<вторая_часть_суффикса_доменного_имени>.

      Например: CN=zvirtmanager1,CN=company,CN=ru

    • В поле "Общее имя": <имя_менеджера_управления_zVirt>.<первая_часть_суффикса_доменного_имени>.<вторая_часть_суффикса_доменного_имени>.

      Например zvirtmanager1.company.ru

    • В поле "Служба DNS": <имя_менеджера_управления_zVirt>.<первая_часть_суффикса_доменного_имени>.<вторая_часть_суффикса_доменного_имени>.

      Например zvirtmanager1.company.ru.

    • На вкладке Общее в поле Понятное имя указать имя, отображаемое в свойствах сертификата. Например zvirtmanager1.company.ru.

После выпуска сертификата экспортировать 2 сертификата:

  • Созданный на предыдущем шаге сертификат менеджера управления zVirt в формате PFX.

    При экспорте указать: Да, экспортировать закрытый ключ, Экспортировать все расширенные свойства, Шифрование AES256-SHA256. Переименовать файл и его расширение в apache.p12. Обязательно убедиться, что p12 является расширением, а не частью названия - apache.p12.pfx.

  • Корневой сертификат удостоверяющего центра в формате CER.

    При экспорте указать: Файлы X.509 (.CER) в кодировке BASE-64. Проверить корректной кодировки можно открыв данный сертификат блокнотом. Если кодировка корректна, то сертификат будет расположен между строками -----BEGIN CERTIFICATE----- и -----END CERTIFICATE-----. Переименовать файл и его расширение в ca.cer. Его можно экспортировать, открыв сертификат zVirt и перейдя на вкладку Путь сертификации. Нужно открыть корневой сертификат, перейти на вкладку Состав и нажать Копировать в файл.

Далее необходимо следовать инструкции.