域控制器(DC)将证书用于什么目的?


13

每个人都在谈论域控制器,他们应该安装一个证书,但是到最后,它是可选的。安装后,该证书实际使用什么?我的理解是至少需要:

  • 智能卡身份验证
  • LDAPS

但是,我想知道域控制器使用证书的DC或Active Directory是否有特定的本机操作?

我知道这里的安全隐患/良好实践:)我只是对游戏机制感兴趣。

Answers:


15

即使在安装SSL证书之后,域控制器之间的复制仍将通过RPC进行。有效负载已加密,但未使用SSL加密。

如果您使用SMTP复制,则可以使用域控制器的SSL证书对该复制进行加密...但是我希望2017年没有人使用SMTP复制。

LDAPS与LDAP类似,但使用域控制器的证书通过SSL / TLS进行。但是普通的Windows域成员不会自动开始使用LDAPS进行DC Locator或域加入之类的操作。他们仍将仅使用普通的cLDAP和LDAP。

我们使用LDAPS的主要方法之一是用于需要安全方式查询域控制器的第三方服务或未加入域的系统。使用LDAPS,即使未加入域,这些系统仍然可以从加密通信中受益。(请考虑VPN集中器,Wifi路由器,Linux系统等)

但是加入域的Windows客户端已经具有SASL签名和密封以及Kerberos,该Kerberos已经被加密并且非常安全。因此,他们将继续使用它。

启用严格的KDC验证后,智能卡客户端将使用域控制器的SSL证书。对于智能卡客户端来说,这只是一种额外的保护措施,使他们能够验证与之对话的KDC是否合法。

域控制器还可以在它们之间或与成员服务器之间使用其证书进行IPsec通信。

我现在能想到的就是这些。


感谢Ryan,这是很好的信息,并同意我所读的很多内容。我对您回答的DC复制位特别感兴趣。好的答案:)
Ben Short

这个问题的主题是“带现代协议选项的RADIUS”(例如用于公司无线身份验证)吗?它是通常添加到域控制器中的角色,但可以说不是核心功能……这是一个有趣的示例,因为正确的证书实际上在该应用程序中很重要……
rackandboneman

@rackandboneman是的,这与我提到VPN集中器/设备使用SSL证书时的想法相同。
瑞安·里斯
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.