GPO: distribuisci un certificato

In questo tutorial vedremo come distribuire un certificato su computer e server che sono membri di un dominio Active Directory utilizzando un GPO (Criteri di gruppo).

Ecco alcuni casi in cui potrebbe essere necessario distribuire un certificato utilizzando Criteri di gruppo:

  • Autorità di certificazione interna (ADCS)
  • Certificato dell’appliance firewall per il filtraggio SSL
  • Certificato autofirmato del server web/rds

L’implementazione dei certificati tramite criteri di gruppo consente di installare il certificato sui computer direttamente nell’archivio corretto in modo centralizzato tramite Active Directory.

Esportare il certificato da distribuire

Operazione da eseguire sul server su cui è installato il certificato con la chiave privata.

Aprire la console MMC Gestione certificati sul computer locale e andare all’archivio in cui è archiviato il certificato.

Selezionare il certificato 1, fare clic destro su di esso e andare su Tutte le attività 2 > Esporta… 3.

Console MMC certificat

Quando si apre la procedura guidata, fare clic su Avanti 1.

Assistant export

Selezionare No, non esportare la chiave privata 1, quindi fare clic su Avanti 2.

Export sans cle privee

Selezionare uno dei due formati X.509 1 e fare clic sul pulsante Avanti 2.

Format du certificat

Il certificato deve avere l’estensione .cer

Fare clic sul pulsante Sfoglia… 1.

Emplacement export

Selezionare la cartella 1, immettere il nome del file 2 e premere Salva 3.

Nom du fichier

Convalidare il percorso e il nome del file 1, quindi fare clic su Avanti 2.

Valider l'emplacement

Fare clic sul pulsante Fine 1 per chiudere la procedura guidata.

Fermer l'assistant

Controllare la creazione del file.

Certificat exporter

Posizionare il certificato in una posizione accessibile al controllo del dominio.

Emplacement accessible

Creazione della policy (GPO) per distribuire un certificato

Aprire la console Gestione Criteri di gruppo.

Fare clic con il pulsante destro del mouse su OU 1, quindi fare clic su Crea un GPO in questo dominio e collegalo qui… 2.

Nouvelle stratégie pour déployer un certificat

Assegnare il nome 1 alla strategia e fare clic su OK 2.

Nom de la stratégie

Fare clic con il tasto destro del mouse sulla strategia 1 e fare clic su Modifica… 2.

Editer la stratégie

Accedere all’impostazione Autorità di certificazione radice attendibili 1 che si trova in: Configurazione computer > Criteri > Impostazioni di Windows > Impostazioni di sicurezza > Criterio chiave pubblica. Fare clic con il pulsante destro del mouse 2 e fare clic su Importa 3.

Paramètre pour importer un certificat

Quando la procedura guidata si avvia, fare clic su Avanti 1.

Assistant d'importation

Fare clic su Sfoglia… 1.

Cliquer sur parcourrir

Andare alla posizione del file 1, selezionare il certificato 2 e fare clic su Apri 3.

Sélectionner le fichier

Torna alla procedura guidata e fai clic su Avanti 1.

Passer à l'étape suivante

Impossibile selezionare il negozio, fare clic su Avanti 1.

Valider le magasin

Fare clic su Fine 1 per importare il certificato.

Fermer l'assistant pour lancer l'import

Fare clic su OK 1 per confermare l’importazione.

Import réussi

Il certificato importato dovrebbe essere visualizzato sotto i parametri 1.

Certificat visible

Impostazioni strategiche:

Résumé de la GPO

Testare la distribuzione del certificato

Riavviare un computer su cui è applicato il criterio di gruppo che installa il certificato

Accedere al computer.

Aprire la console MMC Gestione certificati sul computer locale e andare su Autorità di certificazione radice attendibile 1 e verificare la presenza del certificato 2.

Certificat sur le poste client

In questo tutorial abbiamo visto come distribuire un certificato utilizzando un GPO, ma anche come esportare un certificato dall’archivio certificati di un computer locale.




Lascia un commento