28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

Bedrohungen für Zertifikatdienste und Eindämmungsmöglichkeiten 283<br />

Registrierungs-Agenten, die nichtautorisierte Zertifikate ausstellen<br />

In älteren <strong>Windows</strong>-Versionen war die Rolle Registrierungs-Agent in der Lage, Smartcard-<br />

Zertifikate für beliebige Benutzer in Active Directory auszustellen. Viele Organisationen<br />

betrachteten das als <strong>Sicherheit</strong>sproblem, weil ein Registrierungs-Agent eine Smartcard für<br />

ein privilegiertes Konto, zum Beispiel ein Mitglied von Organisations-Admins, ausstellen<br />

und dann in dieser Rolle agieren konnte. Ein Benutzer, der ein Registrierungs-Agent war,<br />

war also genauso vertrauenswürdig und mächtig wie jeder andere Benutzer in der Domäne.<br />

Bei einer Unternehmenszertifizierungsstelle, die unter <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong> Enterprise<br />

Edition oder <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong> Datacenter Edition läuft, können Sie Einschränkungen<br />

für Registrierungs-Agenten erzwingen. <strong>Die</strong>se Einschränkungen verhindern, dass ein<br />

Registrierungs-Agent Smartcards an unautorisierte Benutzer ausstellt.<br />

Abbildung 10.5 Einschränken von Registrierungs-Agenten<br />

Wie in Abbildung 10.5 gezeigt, können Sie Registrierungs-Agenten nun auf zwei Arten<br />

einschränken:<br />

Sie können Registrierungs-Agenten so einschränken, dass sie nur Zertifikate aus einer<br />

vordefinierten Liste von Zertifikatsvorlagen anfordern dürfen. Selbst wenn der Registrierungs-Agent<br />

versehentlich Lesen- und Registrieren-Berechtigungen für weitere<br />

Zertifikatsvorlagen zugewiesen bekommen hat, bleibt der Registrierungs-Agent auf die<br />

Liste beschränkt, die auf der Registerkarte Registrierungs-Agents definiert ist. In beiden<br />

Dialogfeldern in Abbildung 10.5 wird die Gruppe West RAs darauf beschränkt, nur<br />

Smartcard-Zertifikate auf Basis der Zertifikatsvorlagen Federal Bridge Signing und<br />

Corporate Smart Card Logon auszustellen.<br />

Sie können noch weiter einschränken, an welche Gruppen Smartcard-Zertifikate anhand<br />

von Zertifikatsvorlagen ausgestellt werden dürfen. Das linke Dialogfeld in Abbildung 10.5

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!