Инфраструктура открытых ключей (PKI) на базе Active Directory Certificate Services (AD CS) обеспечивает централизованную выдачу и управление сертификатами в домене. Корпоративный PKI используется для:
- SSL/TLS-сертификаты — для внутренних веб-сервисов и порталов
- Аутентификация — вход по смарт-картам, EAP-TLS для Wi-Fi
- Шифрование почты — S/MIME для Outlook/Exchange
- Code Signing — подпись скриптов и приложений
- IPsec — сертификаты для VPN-туннелей между филиалами
Рекомендуемая двухуровневая архитектура:
- Offline Root CA — корневой ЦС, выключен и хранится в сейфе. Выдаёт только сертификаты подчинённым ЦС
- Enterprise Issuing CA — подчинённый ЦС, интегрированный с AD. Выдаёт сертификаты пользователям и компьютерам
Двухуровневая схема защищает корневой ключ: даже при компрометации Issuing CA достаточно отозвать его сертификат и развернуть новый, не пересоздавая всю цепочку доверия.
Оставить комментарий