Menu
InformatiWeb Pro
  • Index
  • Admin système
  • Virtualisation

Connexion

Inscription Mot de passe perdu ?
US
  • Windows Server
    • WMS 2012
    • WS2012 R2
    • WS2016
  • Citrix
    • Citrix NetScaler Gateway
    • Citrix XenApp / XenDesktop
    • Citrix XenServer
  • VMware
    • VMware ESXi
    • VMware vSphere
    • VMware Workstation
  • Microsoft
    • Hyper-V
  • RAID
    • Adaptec SmartRAID
  • UPS
    • APC Back-UPS Pro
  • InformatiWeb Pro
  • Admin système
  • Windows Server
  • Créer une autorité de certification racine d'entreprise (Root CA PKI) sous Windows Server 2012 / 2012 R2

Créer une autorité de certification racine d'entreprise (Root CA PKI) sous Windows Server 2012 / 2012 R2

  • Windows Server
  • AD CS
  • 04 janvier 2015 à 11:57
  • InformatiWeb
  • 4/4
Page précédente

Nouveau tutoriel disponible pour Windows Server 2016: WS 2016 - AD CS - Qu'est-ce qu'une CA et installer une CA d'entreprise.

10. Révoquer un certificat

Pour commencer, révoquez l'ancien certificat utilisant le modèle "Serveur Web".

Sélectionnez une raison et cliquez sur "Oui'.

Maintenant, ce certificat est affiché dans les certificats révoqués. Pour que les clients sachent que ce certificat est révoqué, vous devez publier la liste des certificats révoqués.

Note : Lorsqu'un certificat est expiré, il apparait dans cette liste.

Pour cela, faites un clic droit sur "Certificats révoqués" et cliquez sur "Toutes les tâches -> Publier".

Lorsque la liste des certificats révoqués est petite, sélectionnez "Nouvelle liste de révocations des certificats".

Lorsque vous aurez révoqués beaucoup de certificats, vous choisirez "Liste de révocation des certificats delta uniquement".

Comme indiqué au début de cette page, les anciens certificats devront être recréés car les listes de révocations ne sont indiquées que pour le protocole ldap.
Le serveur a accès aux listes de révocations via cette adresse mais les clients de votre serveur n'y auront pas accès.

Pour illustrer ce problème, nous avons essayé d'accéder au site sur le serveur et sur un client. Le serveur affiche le message d'erreur "Le certificat de cette organisation a été révoqué".

Mais, le client accède au site malgré que le certificat soit révoqué.

Si vous cliquez sur le lien "Afficher les certificats" et que vous allez dans l'onglet "Détails", vous verrez qu'il n'y a que l'adresse ldap dans cet ancien certificat.

11. Demander un nouveau certificat

Pour que les 3 protocoles soient indiqués dans le certificat, il suffit de refaire une demande de certificat.
Pour cela, référez-vous au point "4. Demander un certificat" de ce tutoriel.

Une fois le certificat créé, faites un double clic dessus et allez dans l'onglet "Détails". Maintenant, les listes de révocations de certificats (Point de distribution de la liste des révocations) sont disponibles pour les 3 protocoles (ldap, http et file).

N'oubliez pas de remplacer l'ancien certificat d’IIS par le nouveau.
Pour cela, lancez le gestionnaire des services Internet (IIS), sélectionnez le site par défaut et cliquez sur "Liaisons" dans la colonne de droite.

Sélectionnez "https" et cliquez sur "Modifier".

Sélectionnez le nouveau certificat dans la liste.
Note : Pour ne pas vous tromper, sélectionnez-en un et cliquez sur "Afficher". Ensuite, regardez dans l'onglet "Détails" pour vérifier que ce certificat contient les 3 protocoles pour les listes de révocations.

Le nouveau certificat est valide sur le serveur et sur les clients.

12. Révoquer le nouveau certificat

Maintenant que nous avons ajouté le protocole "http" pour les listes de révocation dans notre nouveau certificat, nous allons tenter de le révoquer.
Note : La révocation de ce certificat fonctionnera pour tout le monde (le serveur et les clients).

Pour cela, sélectionnez le nouveau certificat (créé avec le modèle "Serveur Web"), faites un clic droit sur ce certificat et cliquez sur "Toutes les tâches -> Révoquer un certificat".

Choisissez une raison et cliquez sur "Oui".

Publiez la nouvelle liste des certificats révoqués.

Pour éviter que le cache ne pose problème pour ce test, nous allons vider le cache des listes de révocation de Windows.
Cela vous évitera d'avoir un certificat révoqué non reconnu comme révoqué.

Pour cela, tapez ces 2 commandes dans un "invite de commandes" lancé en tant qu'administrateur.

Vide le cache de CRL (les listes de révocations de certificats) du disque dur :

Batch

certutil -URLCache CRL –delete

Invalide l'utilisation des CRL en cache dans la mémoire et sur le disque dur :

Batch

certutil –setreg chain\ChainCacheResyncFiletime @now

Source : blogs.technet.com.

Maintenant, votre navigateur web (sur le serveur et sur les clients) vous affichera le message d'erreur "Le certificat de cette organisation a été révoqué".

Note : La révocation d'un certificat bloque l'accès au(x) site(s) concerné(s) par ce certificat.

Partager ce tutoriel

Partager
Tweet

A voir également

  • WS 2016 - AD CS - Acheter des cartes à puce et se connecter via celles-ci

    Windows Server 19/1/2024

    WS 2016 - AD CS - Acheter des cartes à puce et se connecter via celles-ci

  • WS 2016 - AD CS - Exporter ou importer un certificat avec ou sans sa clé privée

    Windows Server 22/9/2023

    WS 2016 - AD CS - Exporter ou importer un certificat avec ou sans sa clé privée

  • WS 2016 - AD CS - Gérer les certificats EFS en entreprise

    Windows Server 2/12/2023

    WS 2016 - AD CS - Gérer les certificats EFS en entreprise

  • WS 2016 - AD CS - Installer et configurer une CA racine et une CA secondaire

    Windows Server 8/12/2023

    WS 2016 - AD CS - Installer et configurer une CA racine et une CA secondaire

Commentaires

Afficher les 14 commentaires

Donnez-nous votre avis

Contenu épinglé

  • Logiciels (Admin système)
  • Logiciels Linux
  • Nos programmes
  • Conditions générales
  • Donnez votre avis

Contact

  • Livre d'or
  • Support technique
  • Contact

® InformatiWeb-Pro.net - InformatiWeb.net 2008-2022 - © Lionel Eppe - Tous droits réservés.

Toute reproduction totale ou partielle de ce site est interdite et constituerait une contrefaçon sanctionnée par les articles L.335-2 et suivants du Code de la propriété intellectuelle.