Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

self signed IAS certificate aanvragen?

Pagina: 1
Acties:

  • witchdoc
  • Registratie: Juni 2000
  • Laatst online: 27-11 15:43
Om een radius server (IAS) de wireless clients te laten authenticeren dien ik een certificaat op deze radius te installeren.
Hier draait een certificate autority (CA) op een win server 2008 R2 standard.
Als ik nu op die server met een browser naar http://CA-pc/certsrv ga dan kan ik certificaten requests aanmaken.

Voor IAS heb ik echter een certificaat met EKU client authentication én server authentication nodig. De verschillende templates bij die webcrt waar ik een certificaat voor kan aanvragen zijn: user, basic efs, administrator, efs recovery agent, webserver en subordinate CA.

Als ik onder de CA naar de Certificate Templates ga kijken dan zie ik bij geen van deze echter tegelijk wel client- als server-authentication.
Bij deze templates zie ik echter wel een Computer certificaat die deze beide EKU's heeft.

Mijn vraag is dus: waarom kan ik dit cert template niet selecteren via http://CA-pc/certsrv?
Ik had begrepen dat je de enterprise edition nodig had om templates te editen. Ik heb enkel de standard edition. Maar dit zou toch voldoende moeten zijn? Ik zie de template staan die ik nodig heb?!

Iemand een idee?

  • witchdoc
  • Registratie: Juni 2000
  • Laatst online: 27-11 15:43
Zelf gevonden.
Je kan dit aanvragen door via een mmc de personal computer store van de IAS server te zoeken en hier op te rechtsklikken.
Dan krijg je de optie om een cert request te doen waarbij je wél dat computer cert template kan gebruiken.

  • Equator
  • Registratie: April 2001
  • Laatst online: 28-11 20:09

Equator

Crew Council

#whisky #barista

Een Computer Certificate kan je inderdaad niet via de webinterface aanvragen. Dat zijn of gebruikers certificaten (User, EFS, etc.) of certificaten welke niet direct aan een Computer Account zijn gekoppeld. (webserver, Sub CA).

Een Computer Certificate wordt over het algemeen automatisch enrolled, of apart aangevraagd zoals jij het nu hebt gedaan :) Dergelijke Certificaten wil je ook niet altijd automatisch enrollen. Daar kan nogal het e.e.a. mee fout lopen..

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

En als je een default 2008 CA hebt ingericht met SHA256 hoop ik maar dat je IAS geen 2003 machine is ;)

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • witchdoc
  • Registratie: Juni 2000
  • Laatst online: 27-11 15:43
alt-92 schreef op woensdag 16 maart 2011 @ 21:06:
En als je een default 2008 CA hebt ingericht met SHA256 hoop ik maar dat je IAS geen 2003 machine is ;)
uh? care to enlighten dat een beetje?

  • Equator
  • Registratie: April 2001
  • Laatst online: 28-11 20:09

Equator

Crew Council

#whisky #barista

Windows Server 2003 ondersteunt waarschjnlijk geen SHA256 hashing algoritmes :) /gokje..

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Niet out of the box nee, nu was daar wel een niet-public hotfix voor maar toch is dat niet afdoende.

Bit me on the ass too: http://blog.alt-92.net/index.php/2011/03/15/

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device

Pagina: 1