menu
Przejdź do głównej zawartości
Spis treści
<Wszystkie tematy
druk

Korzystanie z nowych i niestandardowych szablonów certyfikatów do rejestracji klucza YubiKey firmy Appterix

wyzwanie

Rejestracja certyfikatów na kluczach YubiKey dla funkcji PIV może być czasochłonna i podatna na błędy. Często brakuje szablonów certyfikatów do logowania za pomocą karty inteligentnej w systemie Windows lub użytkownicy nie mogą ich samodzielnie uruchomić w celu rejestracji certyfikatu na swoim kluczu YubiKey.

Rozwiązanie

Appterix oferuje możliwość automatycznego generowania certyfikatów PKI. Administratorzy decydują, czy Appterix powinien utworzyć szablony certyfikatów, czy wykorzystać istniejące szablony agenta logowania i rejestracji za pomocą karty inteligentnej. Użytkownicy otrzymują powiadomienie w wyskakującym okienku lub mogą tworzyć i odnawiać certyfikaty na podstawie tych szablonów, korzystając z rejestracji YubiKey w agencie Appterix.

Video Tutorial

W tym filmie pokazano, jak skonfigurować szablony certyfikatów i nawiązać połączenie z usługą Active Directory Certificate Services (ADCS) w celu obsługi funkcji YubiKey PIV w oprogramowaniu Appterix YubiKey LifeCycle Management.

Obejrzyj film: https://youtu.be/pvvvRTO01Ic

Uwaga dotycząca dostawcy usług kryptograficznych

Appterix obsługuje szablony certyfikatów wykorzystujące dostawców pamięci kluczy (KSP). Starsi dostawcy usług kryptograficznych (CSP) nie są obsługiwani.

Przejście ze starszego dostawcy usług kryptograficznych (CSP) na dostawcę usług przechowywania kluczy (KSP) to kluczowy krok, jeśli chcesz skorzystać z nowoczesnych funkcji bezpieczeństwa, takich jak ochrona TPM czy krzywe eliptyczne.

W przypadku szablonu „Agent rejestracyjny” opcja ta jest w pewnym stopniu ukryta podczas duplikowania, ponieważ ustawienia zgodności określają, które opcje są włączone na karcie „Kryptografia”.

Zmiana kategorii dostawcy

Tutaj znajdziesz instrukcję krok po kroku, jak zmienić kategorię dostawcy:

Dostosuj ustawienia zgodności:
To najważniejszy krok. Jeśli zgodność jest ustawiona na „Windows Server 2003”, konsola będzie zezwalać tylko na starszych dostawców usług w chmurze.
Kliknij prawym przyciskiem myszy szablon Agenta rejestracyjnego i wybierz opcję Duplikuj szablon.
Przejdź do zakładki Zgodność.
Ustaw urząd certyfikacji co najmniej na system Windows Server 2012 (lub nowszy).
Ustaw także odbiorcę certyfikatu co najmniej na Windows 8 / Windows Server 2012.
Potwierdź komunikat ostrzegawczy dotyczący zmian, klikając „OK”.

Zmień kategorię dostawcy na KSP:
Przejdź do zakładki Kryptografia.
Otwórz menu rozwijane w kategorii dostawców.
Wybierz tam Dostawcę przechowywania kluczy.
W polu poniżej wybierz żądany algorytm (zazwyczaj RSA lub ECDH_P256, w zależności od wymagań).
Na liście dostawców można teraz wybrać konkretnych dostawców KSP, np. dostawcę magazynu kluczy oprogramowania firmy Microsoft.

Ważna uwaga: Upewnij się, że klienci, którzy mają korzystać z tego szablonu (tj. stacje robocze administratorów żądające certyfikatów w ich imieniu), faktycznie obsługują wybraną wersję systemu Windows. Starsze systemy (takie jak Windows 7) nie obsługują szablonów opartych na KSP.