ADCS - Installation (GUI)
![]() |
Difficulté : Novice Notions : Active directory, Domaine, Certificats, autorité de certification |
I. Introduction
Cette procédure traitera de l'installation de l'autorité de certification Active directory dans le cadre d'un domaine.
Avec la mise en place de l'interface web de demande de certificats.
Information : Pour plus d'information sur les certificats, consulter Sécurité - Certificats
Best Practice : Dans l'idéal, le parc doit être composé d'une autorité de certification racine en mode standalone, non connectée ou sur un réseau isolé, hors domaine. Cette CA délivrera des certificats de type autorité intermédiaire pour certifier les autorités intégrées à Active Directory. Celles-ci émettront ensuite les certificats pour les clients/serveurs.
| Prérequis Matériels | |
| core | GUI |
|
|
II. Installation du rôle
2.1 - En mode GUI
Voir : WinServer2k22GUI - Installation Rôle et Fonctionnalité
Les rôles nécessaires sont : 'Active Directory Certification Services'
Puis choisir les composants suivants :
En mode console, la création est couplée avec l'initialisation. Cela sera donc traité dans le chapitre suivant.
III. Initialisation
Prérequis : En cas d'intégration avec Active Directory, le compte qui réalisera l'opération devra être dans les groupes suivants :
- Admin du domaine
- Admin de schéma
- Admin d'entreprise.
3.1 - En mode GUI
Dans le Server manager, une notification apparaît. Cliquer sur 'Configure Active Directory Certificate Services on this server'.
Choisir le compte à utiliser, puis cliquer sur 'Next'
Choisir le(s) composant(s) à configurer, Puis faire 'Next'.
Choisir le type d'installation (ici, Entreprise CA), Puis faire 'Next'.
Choisir le type de la CA (dépendant des choix d'architecture faits auparavant).
Note : Si il est choisis d'installer une 'Subordinate CA' l'étape 'Validity Period' est remplacée par l'étape 'Certificate Request'.
L'étape suivante est de créer la clé privée de la CA. Puis faire 'Next'.
Choisir les paramètres de la clé privée, Puis faire 'Next'.
Sur cette étape, laisser les paramètres suggérés. Puis faire 'Next'.
Selon le type de CA choisie, deux scenarii sont possibles pour cette étape.
Choisir l'emplacement de la base de donnée des certificats et faire 'Next'.
Revoir les paramètres et cliquer sur 'Configure'.
Après un temps d'attente, la CA est configurée.
Attention : si il a été choisi précédemment de créer une subordinate CA, et de générer le CSR, Celui-ci devra être signé par la Root CA et
3.2 - En mode Console
IV. Installation du certificat sur les clients
4.1 Si CA d'entreprise
Pour la CA d'entreprise, cela a été simplifié. Il suffit en effet d'exécuter sur les serveurs et postes la commande suivante :
gpupdate /force
Cela va recharger les stratégie et installer le certificat.
4.2 Si CA standalone
Le plus simple est de télécharger le certificat via l'interface web.
Puis de l'installer localement.
Sinon il faudra la télécharger, puis l'appliquer par GPO à l'ensemble des postes clients.
Pour cela lancer l'editeur de GPO.
Créer et placer une GPO sur les OU ordinateurs (ici, le nom sera : GPO_SEC_C_InstallCACetrificates)
Editer la GPO.
Dans 'Computer Configuration / Policies / Windows Settings / Security Settings / Public Keys Policies / Trusted Root Certification Authorities' faire un clic droit puis 'import'.
Suivre l'assistant.
Appliquer les GPO et vérifier l'application de celle-ci.
































