Per cosa utilizza un controller di dominio (DC) un certificato?


12

Tutti parlano di controller di dominio e che dovrebbero avere un certificato installato, ma alla fine è facoltativo. Una volta installato, cosa utilizza effettivamente quel certificato? La mia comprensione è che è almeno necessario per:

  • Autenticazione con smart card
  • LDAPS

Tuttavia, sto cercando di sapere se esistono azioni native specifiche da parte di DC o Active Directory in cui il controller di dominio utilizza il certificato?

Sono consapevole delle implicazioni di sicurezza / buone pratiche qui :) Sono solo interessato ai meccanismi in gioco.

Risposte:


14

La replica tra controller di dominio avverrà comunque su RPC, anche dopo l'installazione dei certificati SSL. Il payload è crittografato, ma non con SSL.

Se si utilizza la replica SMTP, tale replica può essere crittografata con il certificato SSL del controller di dominio ... ma spero che nessuno stia utilizzando la replica SMTP nel 2017.

LDAPS è come LDAP, ma su SSL / TLS, utilizzando il certificato del controller di dominio. Ma i normali membri del dominio Windows non inizieranno automaticamente a utilizzare LDAPS per cose come DC Locator o join di dominio. Utilizzeranno ancora semplicemente cLDAP e LDAP.

Uno dei modi principali in cui utilizziamo LDAPS è per servizi di terze parti o sistemi non appartenenti al dominio che necessitano di un modo sicuro per eseguire query sul controller di dominio. Con LDAPS tali sistemi possono comunque beneficiare di comunicazioni crittografate anche se non sono unite al dominio. (Pensa a concentratori VPN, router WiFi, sistemi Linux, ecc.)

Ma i client Windows aggiunti al dominio hanno già firma e sigillo SASL e Kerberos, che è già crittografato ed è abbastanza sicuro. Quindi continueranno a usarlo.

I client di smart card utilizzano il certificato SSL del controller di dominio quando la Convalida KDC rigorosa è attivata. È solo una misura aggiuntiva di protezione per i client di smart card per poter verificare che il KDC con cui stanno parlando sia legittimo.

I controller di dominio potrebbero anche utilizzare i loro certificati per le comunicazioni IPsec, tra loro o con i server membri.

Questo è tutto ciò che mi viene in mente in questo momento.


Grazie Ryan, questa è una buona informazione e concorda con molte cose che ho letto. Ero particolarmente interessato al bit DC Replication a cui hai risposto. Ottima risposta :)
Ben Short il

"RADIUS con moderne opzioni di protocollo", ad esempio per l'autenticazione wireless aziendale, è in argomento per questa domanda? È un ruolo comunemente aggiunto ai controller di dominio, ma probabilmente non è la funzionalità principale ... È un esempio interessante perché i certificati corretti effettivamente MATERIA in
quell'applicazione

@rackandboneman Sì, e questa è la stessa idea che stavo cercando menzionando l'uso dei certificati SSL da parte dei concentratori / dispositivi VPN.
Ryan Ries,
Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.