Windows - Active Directory Certificate Services Autorité de certification Interne à l'entreprise. ADCS - Installation (GUI) Difficulté : Novice Notions : Active directory, Domaine, Certificats, autorité de certification     I. Introduction Cette procédure traitera de l'installation de l'autorité de certification Active directory dans le cadre d'un domaine. Avec la mise en place de l'interface web de demande de certificats.   Information : Pour plus d'information sur les certificats, consulter Sécurité - Certificats Best Practice : Dans l'idéal, le parc doit être composé d'une autorité de certification racine en mode standalone, non connectée ou sur un réseau isolé, hors domaine. Cette CA délivrera des certificats de type autorité intermédiaire pour certifier les autorités intégrées à Active Directory. Celles-ci émettront ensuite les certificats pour les clients/serveurs.   Prérequis Matériels core GUI 1 vcpu 2 Gb RAM 20Gb dd 2 à 4 vcpu 2 à 4 Gb RAM 60Gb dd II. Installation du rôle 2.1 - En mode GUI Voir : WinServer2k22GUI - Installation Rôle et Fonctionnalité Les rôles nécessaires sont : 'Active Directory Certification Services'   Puis choisir les composants suivants : En mode console, la création est couplée avec l'initialisation. Cela sera donc traité dans le chapitre suivant. III. Initialisation Prérequis : En cas d'intégration avec Active Directory, le compte qui réalisera l'opération devra être dans les groupes suivants : Admin du domaine Admin de schéma Admin d'entreprise. 3.1 - En mode GUI Dans le Server manager, une notification apparaît. Cliquer sur 'Configure Active Directory Certificate Services on this server'.   Choisir le compte à utiliser, puis cliquer sur 'Next'   Choisir le(s) composant(s) à configurer, Puis faire 'Next'.   Choisir le type d'installation (ici, Entreprise CA), Puis faire 'Next'.   Choisir le type de la CA (dépendant des choix d'architecture faits auparavant).   Note : Si il est choisis d'installer une 'Subordinate CA' l'étape 'Validity Period' est remplacée par l'étape 'Certificate Request'.     L'étape suivante est de créer la clé privée de la CA. Puis faire 'Next'.   Choisir les paramètres de la clé privée, Puis faire 'Next'.   Sur cette étape, laisser les paramètres suggérés. Puis faire 'Next'.   Selon le type de CA choisie, deux scenarii sont possibles pour cette étape. Dans le cas de la Root CA Dans le cas de la Subordinate CA Sélectionner la durée de validité, puis 'Next'. Choisir si la requête doit être envoyée à une CA parente sur le domaine, ou si la request doit être enregistrée localement, puis 'Next'.   Choisir l'emplacement de la base de donnée des certificats et faire 'Next'.   Revoir les paramètres et cliquer sur 'Configure'.   Après un temps d'attente, la CA est configurée. Attention : si il a été choisi précédemment de créer une subordinate CA, et de générer le CSR, Celui-ci devra être signé par la Root CA et  3.2 - En mode Console   IV. Installation du certificat sur les clients 4.1 Si CA d'entreprise Pour la CA d'entreprise, cela a été simplifié. Il suffit en effet d'exécuter sur les serveurs et postes la commande suivante : gpupdate /force Cela va recharger les stratégie et installer le certificat. 4.2 Si CA standalone Le plus simple est de télécharger le certificat via l'interface web. Puis de l'installer localement. Sinon il faudra la télécharger, puis l'appliquer par GPO à l'ensemble des postes clients. Pour cela lancer l'editeur de GPO. Créer et placer une GPO sur les OU ordinateurs (ici, le nom sera : GPO_SEC_C_InstallCACetrificates) Editer la GPO. Dans 'Computer Configuration / Policies / Windows Settings / Security Settings / Public Keys Policies / Trusted Root Certification Authorities' faire un clic droit puis 'import'. Suivre l'assistant. Cliquer sur 'Next' Sélectionner le certificat à importer. Choisir le magasin 'Trusted Root Certification Authorities' Cliquer sur 'Finish' Appliquer les GPO et vérifier l'application de celle-ci. ADCS - Signer les certificats Difficulté : Intermédiaire Notions : CA, certificats, sécurité, https   I. Introduction Cette procédure à pour but d'expliquer le processus de certification à travers la CA d'entreprise.   II. Créer une requête 2.1 Déprécié - à travers IIS Déprécié : Depuis 2022, il faut impérativement faire figurer en plus du CNAME, les attributs 'Alternates names'. Ce que le format utilisé par l'assistant IIS ne fait pas. Ouvrir la console IIS : Sélectionner le serveur   Double cliquer sur 'certificates'     4Méthode 1 : générer un CSR  Cliquer sur 'Create certificate Request...'   Dans la fenêtre suivante, entrer les attributs désirés et faire 'Next'.   Choisir le Provider et la longueur de la clé ( conseillé '2048') et faire 'Next'.   Choisir le chemin vers lequel exporter le .csr et faire 'Finish'.   La requête pourra ensuite être ouvert avec un éditeur de texte et soumis à la CA.     Methode 2 : Par requête simplifiée à la CA d'entreprise   Sélectionner 'Create Domain Certificate...'.    Dans la fenêtre suivante, entrer les attributs désirés et faire 'Next'.     Sélectionner la CA qui devra signer le sertificat, Entrer un nom pour le certificat et faire 'Finish'.   L'avantage de cette seconde methode est que le certificat est directement généré et installé sur le serveur. Tout est automatisé. 2.2 à travers le gestionaire de certificats windows Lancer le gestionnaire de certificats en recherchant 'certlm.msc'   Sur 'Personal', faire clic droit puis 'All Tasks --> Advanced Operations --> Create Custom Request'   Sur le premier écran, faire 'Next'.   Si disponible, Choisir 'Active Directory Enrollment Policy' sinon continuer sans et faire 'Next'.   Choisir le template 'Web Server' ou celui qui sera nécessaire, faire 'Next'.   Déplier le template et cliquer sur 'Properties'.   Dans l'onglet 'General', remplir le Nom du certificat.   Dans l'onglet 'Subject', renseigner toutes les informations nécessaires ainsi que TOUS les Alternative name nécessaires. Choisir le type DNS.   Dans l'onglet 'extentions', déplier, 'Extended Key Usage' et ajouter 'Server Authentication' et 'Client Authentication'   Enfin, dans l'onglet 'Private Key', marquer la clé comme exportable.   Cela permettra, une fois le certificat installé, d'exporter le package en tant que .pfx 2.3 en powershell Utiliser la commande suivante : certreq -? Selon le scenario, les arguments changeront.   III. Valider la requête en web Prérequis : Pour pouvoir signer les certificats en web, il faut que le composant web de la CA soit installé.   Se connecter à la CA : normalement http(s):///certsrv Entrer ses identifiants. Choisir 'Request a certificate'. Puis 'advanced certificate request', Ensuite, Coller le contenu du CSR, Incluant les lignes BEGIN et END Sélectionner le type de certificat voulu Cliquer sur 'submit' Après un peu d'attente, si le compté était un compte habilité, la réponse reviens.   Attention : Sinon, il faudra aller signer la demande dans le gestionnaire de la CA.   Choisir le format et cliquer sur 'Download Certificate' IV. Installer le certificat 4.1 Avec l'import windows Double-cliquer sur le certificat à importer. Vérifier les données, puis cliquer sur 'Install Certificate...' Ici, pour un certificat de serveur web, sélectionner 'Local Machine' puis 'Next'. Cocher 'Place all certificates in the following store' puis cliquer sur 'browse'. Sélectionner le magasin approprié (ici 'Web Hosting'). Puis valider en cliquant 'OK' Faire 'Next' puis 'Finish'. Le message de confirmation apparaît. 4.2 En récupérant le contenu du Certificat Si besoin, ouvrir le certificat Et récupérer le contenu en copier/coller Il faudra ensuite suivre la procédure de votre équipement pour importer celui-ci.